CRITICAL🇬🇧 English

CVE-2023-4804

Niezamierzone ujawnienie funkcji debug w Johnson Controls Quantum HD Unity

CVSS 10.0v3.1pub. 2023-11-10upd. 2024-11-21

Podatność w firmware urządzeń Johnson Controls Quantum HD Unity pozwala nieuwierzytelnionemu, zdalnemu atakującemu na dostęp do funkcji diagnostycznych (debug), które zostały przypadkowo udostępnione w wersji produkcyjnej. Podatność uzyskała maksymalny wynik CVSS 10.0, co czyni ją ekstremalnie krytyczną.

Pokaż oryginał (EN)

An unauthorized user could access debug features in Quantum HD Unity products that were accidentally exposed.

🤖 Analiza AI
Jak działa

W oprogramowaniu firmware urządzeń Quantum HD Unity pozostawiono aktywne funkcje debug, które nie powinny być dostępne w środowisku produkcyjnym (CWE-489: Active Debug Code). Nieautoryzowany użytkownik może uzyskać dostęp do tych funkcji bez jakiejkolwiek autoryzacji przez sieć, bez interakcji użytkownika i bez żadnych dodatkowych wymagań. Zakres podatności wykracza poza sam komponent, co oznacza możliwość wpływu na powiązane zasoby systemowe.

Skutki

Atakujący może uzyskać pełną kontrolę nad podatnym urządzeniem, w tym dostęp do poufnych danych, możliwość modyfikacji konfiguracji oraz zakłócenie dostępności systemu przemysłowego. Konsekwencje obejmują pełne naruszenie poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacja firmware dostępna jest poprzez Johnson Controls Security Advisories (https://www.johnsoncontrols.com/cyber-solutions/security-advisories) oraz poradnik CISA ICSA-23-313-01. Do czasu wdrożenia patcha zaleca się izolację urządzeń od sieci niezaufanych oraz ograniczenie dostępu sieciowego wyłącznie do autoryzowanych hostów.

Kogo dotyczy

Produkty Johnson Controls Quantum HD Unity Compressor (firmware) oraz Quantum HD Unity Acuair (firmware) — dokładne wersje wskazane w referencjach producenta i poradniku CISA ICS-CERT (ICSA-23-313-01).

Uwagi

Podatność dotyczy systemów przemysłowych ICS (sprężarki i systemy klimatyzacji precyzyjnej), co zwiększa ryzyko fizycznych skutków ataku w środowiskach krytycznej infrastruktury. Poradnik opublikowany przez CISA w ramach serii ICS-CERT (ICSA-23-313-01) w dniu 10 listopada 2023 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Johnsoncontrols Quantum Hd Unity Acuair

    HW
    Johnsoncontrols
    wszystkie wersje
  • Johnsoncontrols Quantum Hd Unity Acuair Firmware

    OS
    Johnsoncontrols
    12.00 – 12.12 (bez)11.00 – 11.12 (bez)
  • Johnsoncontrols Quantum Hd Unity Compressor

    HW
    Johnsoncontrols
    wszystkie wersje
  • Johnsoncontrols Quantum Hd Unity Compressor Firmware

    OS
    Johnsoncontrols
    11.00 – 11.22 (bez)12.00 – 12.22 (bez)
  • Johnsoncontrols Quantum Hd Unity Condenser\/vessel

    HW
    Johnsoncontrols
    wszystkie wersje
  • Johnsoncontrols Quantum Hd Unity Condenser\/vessel Firmware

    OS
    Johnsoncontrols
    11.00 – 11.11 (bez)12.00 – 12.11 (bez)
  • Johnsoncontrols Quantum Hd Unity Engine Room

    HW
    Johnsoncontrols
    wszystkie wersje
  • Johnsoncontrols Quantum Hd Unity Engine Room Firmware

    OS
    Johnsoncontrols
    11.00 – 11.11 (bez)12.00 – 12.11 (bez)
  • Johnsoncontrols Quantum Hd Unity Evaporator

    HW
    Johnsoncontrols
    wszystkie wersje
  • Johnsoncontrols Quantum Hd Unity Evaporator Firmware

    OS
    Johnsoncontrols
    11.00 – 11.11 (bez)12.00 – 12.11 (bez)
  • Johnsoncontrols Quantum Hd Unity Interface

    HW
    Johnsoncontrols
    wszystkie wersje
  • Johnsoncontrols Quantum Hd Unity Interface Firmware

    OS
    Johnsoncontrols
    11.00 – 11.11 (bez)12.00 – 12.11 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-32758CRITICAL9.0PL ✓ten sam vendor

Niewystarczająca długość klucza kryptograficznego w komunikacji exacqVision

CVE-2023-2024CRITICAL10.0PL ✓ten sam vendor

Pominięcie uwierzytelnienia w Johnson Controls OpenBlue Enterprise Manager Data Collector

CVE-2021-36206CRITICAL10.0PL ✓ten sam vendor

Johnson Controls CEVAS — obejście uwierzytelnienia przez SQL injection

CVE-2022-21941CRITICAL10.0PL ✓ten sam vendor

Command injection w Johnson Controls iSTAR Ultra — nieautoryzowany dostęp root

CVE-2021-27664CRITICAL9.8PL ✓ten sam vendor

Nieautoryzowany dostęp do poświadczeń w Johnson Controls exacqVision Web Service