Podatność w firmware urządzeń Johnson Controls Quantum HD Unity pozwala nieuwierzytelnionemu, zdalnemu atakującemu na dostęp do funkcji diagnostycznych (debug), które zostały przypadkowo udostępnione w wersji produkcyjnej. Podatność uzyskała maksymalny wynik CVSS 10.0, co czyni ją ekstremalnie krytyczną.
▸ Pokaż oryginał (EN)
An unauthorized user could access debug features in Quantum HD Unity products that were accidentally exposed.
W oprogramowaniu firmware urządzeń Quantum HD Unity pozostawiono aktywne funkcje debug, które nie powinny być dostępne w środowisku produkcyjnym (CWE-489: Active Debug Code). Nieautoryzowany użytkownik może uzyskać dostęp do tych funkcji bez jakiejkolwiek autoryzacji przez sieć, bez interakcji użytkownika i bez żadnych dodatkowych wymagań. Zakres podatności wykracza poza sam komponent, co oznacza możliwość wpływu na powiązane zasoby systemowe.
Atakujący może uzyskać pełną kontrolę nad podatnym urządzeniem, w tym dostęp do poufnych danych, możliwość modyfikacji konfiguracji oraz zakłócenie dostępności systemu przemysłowego. Konsekwencje obejmują pełne naruszenie poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacja firmware dostępna jest poprzez Johnson Controls Security Advisories (https://www.johnsoncontrols.com/cyber-solutions/security-advisories) oraz poradnik CISA ICSA-23-313-01. Do czasu wdrożenia patcha zaleca się izolację urządzeń od sieci niezaufanych oraz ograniczenie dostępu sieciowego wyłącznie do autoryzowanych hostów.
Produkty Johnson Controls Quantum HD Unity Compressor (firmware) oraz Quantum HD Unity Acuair (firmware) — dokładne wersje wskazane w referencjach producenta i poradniku CISA ICS-CERT (ICSA-23-313-01).
Podatność dotyczy systemów przemysłowych ICS (sprężarki i systemy klimatyzacji precyzyjnej), co zwiększa ryzyko fizycznych skutków ataku w środowiskach krytycznej infrastruktury. Poradnik opublikowany przez CISA w ramach serii ICS-CERT (ICSA-23-313-01) w dniu 10 listopada 2023 r.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HJohnsoncontrols Quantum Hd Unity Acuair
HWJohnsoncontrolswszystkie wersjeJohnsoncontrols Quantum Hd Unity Acuair Firmware
OSJohnsoncontrols12.00 – 12.12 (bez)11.00 – 11.12 (bez)Johnsoncontrols Quantum Hd Unity Compressor
HWJohnsoncontrolswszystkie wersjeJohnsoncontrols Quantum Hd Unity Compressor Firmware
OSJohnsoncontrols11.00 – 11.22 (bez)12.00 – 12.22 (bez)Johnsoncontrols Quantum Hd Unity Condenser\/vessel
HWJohnsoncontrolswszystkie wersjeJohnsoncontrols Quantum Hd Unity Condenser\/vessel Firmware
OSJohnsoncontrols11.00 – 11.11 (bez)12.00 – 12.11 (bez)Johnsoncontrols Quantum Hd Unity Engine Room
HWJohnsoncontrolswszystkie wersjeJohnsoncontrols Quantum Hd Unity Engine Room Firmware
OSJohnsoncontrols11.00 – 11.11 (bez)12.00 – 12.11 (bez)Johnsoncontrols Quantum Hd Unity Evaporator
HWJohnsoncontrolswszystkie wersjeJohnsoncontrols Quantum Hd Unity Evaporator Firmware
OSJohnsoncontrols11.00 – 11.11 (bez)12.00 – 12.11 (bez)Johnsoncontrols Quantum Hd Unity Interface
HWJohnsoncontrolswszystkie wersjeJohnsoncontrols Quantum Hd Unity Interface Firmware
OSJohnsoncontrols11.00 – 11.11 (bez)12.00 – 12.11 (bez)
Powiązane podatności
Niewystarczająca długość klucza kryptograficznego w komunikacji exacqVision
Pominięcie uwierzytelnienia w Johnson Controls OpenBlue Enterprise Manager Data Collector
Johnson Controls CEVAS — obejście uwierzytelnienia przez SQL injection
Command injection w Johnson Controls iSTAR Ultra — nieautoryzowany dostęp root
Nieautoryzowany dostęp do poświadczeń w Johnson Controls exacqVision Web Service