SK-CERT Bezpečnostné varovanie V20240611-05
Dôležitosť | Kritická |
Klasifikácia | Neutajované/TLP:CLEAR |
CVSS Skóre |
9.6 |
Identifikátor |
ABB produkty – tri kritické bezpečnostné zraniteľnosti |
Popis |
Spoločnosť ABB vydala bezpečnostné aktualizácie na svoje portfólio produktov, ktoré opravujú tri kritické bezpečnostné zraniteľnosti. Najzávažnejšia kritická bezpečnostná zraniteľnosť s identifikátorom CVE-2024-4008 sa nachádza v produktoch FTS Display a BCU, spočíva v nedostatočnej implementácii bezpečnostných mechanizmov a umožňuje neautentifikovanému útočníkovi, ktorý sa nachádza v rovnakom sieťovom segmente prostredníctvom zaslania špeciálne vytvorenej správy a následným odpočúvaním sieťovej prevádzky získať neoprávnený prístup k citlivým údajom, vykonať neoprávnené zmeny v systéme a spôsobiť zneprístupnenie služby. Produkty sú zraniteľné iba v prípade, ak nie sú spustené v KNX Secure mode. Zneužitím ostatných bezpečnostných zraniteľností možno vykonať škodlivý kód s následkom úplného narušenia dôvernosti, integrity a dostupnosti systému. Tretia kritická bezpečnostná zraniteľnosť nemá pridelený identifikátor CVE. |
Dátum prvého zverejnenia varovania |
6.6.2024 |
CVE |
CVE-2024-4008, CVE-2024-4009 |
IOC |
– |
Zasiahnuté systémy |
2,4“ Display 55 vo verzii staršej ako 1.02 2,4“ Display 63 vo verzii staršej ako 1.02 2,4“ Display 70 vo verzii staršej ako 1.02 BCU KNX vo verzii staršej ako 1.3.1_63 RoomTouch 4” vo verzii staršej ako 1.02 SNMP Web Pro vo verzii staršej ako v1.1.8.k |
Následky |
Vykonanie škodlivého kódu Neoprávnený prístup k citlivým údajom Neoprávnená zmena v systéme Zneprístupnenie služby |
Odporúčania |
Administrátorom a používateľom odporúčame bezodkladne vykonať aktualizáciu zasiahnutých systémov. Po odstránení zraniteľností, ktoré mohli spôsobiť vzdialené vykonanie kódu, je dobrou praxou kontrola systému a zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč. SK-CERT administrátorom odporúča venovať osobitnú pozornosť aktualizácii firmvéru, nie len aplikačnému softvéru. V prípade, že aktualizácia systému nie je možná, odporúčame postupovať podľa pokynov výrobcu uvedených na odkazoch v sekcii ZDROJE. |
« Späť na zoznam