W NI grpc-device (do wersji 2.17.0 włącznie) istnieje podatność polegająca na stosowaniu niebezpiecznych domyślnych danych uwierzytelniających, gdy serwer nie ma skonfigurowanego TLS i jest dostępny poza interfejsem loopback. Umożliwia to nieuwierzytelnionemu użytkownikowi w sieci lokalnej uzyskanie dostępu do serwera.
▸ Pokaż oryginał (EN)
There is an insecure default credentials vulnerability in NI grpc-device when TLS configuration is not present and the server is bound beyond loopback. This may allow an unauthenticated user access to the server on the local network. This affects NI grpc-device 2.17.0 and prior versions.
Podatność (CWE-306 — brak uwierzytelnienia dla funkcji krytycznych) występuje wtedy, gdy serwer NI grpc-device nie ma skonfigurowanej warstwy TLS i jednocześnie nasłuchuje na interfejsach sieciowych innych niż loopback (127.0.0.1). W takiej konfiguracji serwer nie wymaga właściwego uwierzytelnienia od klientów łączących się z sieci lokalnej. Atakujący znajdujący się w tej samej sieci LAN może nawiązać połączenie z serwerem bez podawania prawidłowych poświadczeń.
Nieuwierzytelniony atakujący z dostępem do sieci lokalnej może uzyskać nieautoryzowany dostęp do serwera NI grpc-device, co może prowadzić do ujawnienia danych (VC:H) oraz ich modyfikacji lub zakłócenia integralności (VI:H).
Należy zaktualizować NI grpc-device do wersji nowszej niż 2.17.0 zgodnie z zaleceniami producenta. Jako obejście należy upewnić się, że serwer jest skonfigurowany z TLS lub ograniczyć jego nasłuchiwanie wyłącznie do interfejsu loopback, jeśli dostęp zewnętrzny nie jest wymagany. Szczegóły patcha dostępne w referencjach producenta (ni.com oraz GitHub Security Advisory).
NI grpc-device w wersji 2.17.0 oraz wcześniejszych; produkty NI InstrumentStudio korzystające z komponentu NI grpc-device Server
Podatność dotyczy wyłącznie konfiguracji, w których TLS nie jest włączony i serwer jest wystawiony poza interfejs loopback — domyślna konfiguracja bezpieczna (loopback) nie jest podatna.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNi Instrumentstudio
APPNi2026≤ 2025Ni Grpc Device Server
APPNi< 2.18.0
Powiązane podatności
RCE przez untrusted pointer dereference w NI grpc-device sideband streaming API
There is an out-of-bounds read vulnerability in the NI grpc-device streaming API due to a missing bounds check...
There is a NULL pointer dereference vulnerability in NI grpc-device in the data moniker service that may allow...
There is an unchecked enum cast vulnerability in NI grpc-device BeginSidebandStream that may allow an attacker...
W module NI grpc-device BeginSidebandStream występuje wyciek pamięci, który może prowadzić do denial of servic...