HIGH🇬🇧 English

CVE-2026-65309

ANDRITZ HIPASE-250: Hasła użytkowników przechowywane w odwracalnym formacie

CVSS 7.5v3.1pub. 2026-07-31upd. 2026-08-28

System ANDRITZ HIPASE-250 (dawniej 250 SCALA) przechowuje i przesyła hasła użytkowników w formacie odwracalnym zamiast stosować jednostronne funkcje skrótu (hash). Umożliwia to atakującemu odzyskanie wszystkich haseł po uzyskaniu dostępu do magazynu danych uwierzytelniających lub po przechwyceniu ruchu sieciowego.

Pokaż oryginał (EN)

ANDRITZ HIPASE-250 (formerly 250 SCALA) in affected versions stores and transmits user passwords using a reversible format instead of a one-way password hash. This allows an attacker able to read the credential store or capture network traffic to recover all stored passwords.

🤖 Analiza AI
Jak działa

Podatność wynika z zastosowania odwracalnego formatu przechowywania i transmisji haseł (CWE-257) oraz użycia słabych lub niewłaściwych algorytmów kryptograficznych (CWE-327). Atakujący, który uzyska dostęp do repozytorium danych uwierzytelniających lub przechwyci ruch sieciowy (np. poprzez atak man-in-the-middle), jest w stanie odszyfrować i odczytać hasła w postaci jawnej. Nie są wymagane żadne specjalne uprawnienia ani interakcja ze strony użytkownika — wektor ataku jest sieciowy i nie wymaga uwierzytelnienia.

Skutki

Atakujący może odzyskać hasła wszystkich użytkowników systemu, co prowadzi do pełnego ujawnienia danych uwierzytelniających i potencjalnego przejęcia kontroli nad systemem przemysłowym HIPASE-250.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.andritz.com/). Dodatkowo zaleca się ograniczenie dostępu do sieci, w której pracuje system HIPASE-250, oraz monitorowanie ruchu sieciowego pod kątem nieautoryzowanego przechwytywania danych.

Kogo dotyczy

ANDRITZ HIPASE-250 (dawniej 250 SCALA) w wersjach wskazanych jako podatne — szczegółowe wersje wskazane w referencjach producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje