Armis droŔības pÄtnieki ir atklÄjuÅ”i trÄ«s APC pÄrvaldÄ«to nepÄrtrauktÄs baroÅ”anas avotu (UPS) ievainojamÄ«bas, kas varÄtu ļaut attÄliem uzbrucÄjiem iegÅ«t ierÄ«ces kontroli un manipulÄt ar tÄs darbÄ«bu, piemÄram, atslÄdzot strÄvas padevi noteiktÄm pieslÄgvietÄm vai izmantojot to kÄ atspÄriena punktu uzbrukumiem citÄm sistÄmÄm. IevainojamÄ«bas, kuru kodÄtais nosaukums ir TLStorm, ietekmÄ APC Smart-UPS (SCL, SMX un SRT sÄrijas) un SmartConnect (SMT, SMTL, SCL un SMX sÄrijas) ierÄ«ces.
Divas ievainojamÄ«bas rodas TLS protokola ievieÅ”anas kļūdu dÄļ ierÄ«cÄs, kuras pÄrvalda Schneider Electric centralizÄtais mÄkoÅpakalpojums. SmartConnect ierÄ«ces automÄtiski izveido savienojumu ar centralizÄto mÄkoÅpakalpojumu startÄÅ”anas laikÄ vai tad, kad savienojums tiek pÄrtraukts. NeautentificÄts uzbrucÄjs var izmantot Ŕīs ievainojamÄ«bas un iegÅ«t pilnÄ«gu ierÄ«ces kontroli, nosÅ«tot UPS speciÄli izstrÄdÄtas paketes.
- CVE-2022-22805 ir bufera pÄrpildes kļūme pakeÅ”u atkÄrtotas montÄžas kodÄ, kas tiek izmantota ienÄkoÅ”Ä savienojuma apstrÄdes laikÄ. ProblÄmu rada datu kopÄÅ”ana buferÄ« fragmentÄtu TLS ierakstu apstrÄdes laikÄ. Å Ä«s ievainojamÄ«bas izmantoÅ”anu veicina nepareiza kļūdu apstrÄde, izmantojot Mocana nanoSSL bibliotÄku ā pÄc kļūdas atgrieÅ”anas savienojums netiek aizvÄrts.
- CVE-2022-22806 ā AutentifikÄcijas apieÅ”ana TLS sesijas izveides laikÄ, ko izraisÄ«ja stÄvokļa noteikÅ”anas kļūda savienojuma sarunÄs. NeinicializÄtas nulles TLS atslÄgas keÅ”atmiÅÄ saglabÄÅ”ana un Mocana nanoSSL bibliotÄkas atgrieztÄ kļūdas koda ignorÄÅ”ana pÄc paketes ar tukÅ”u atslÄgu saÅemÅ”anas ļÄva uzbrucÄjam izlikties, ka serveris Schneider Electric, neizejot cauri atslÄgu apmaiÅas un verifikÄcijas posmam.

TreÅ”Ä ievainojamÄ«ba (CVE-2022-0715) ir saistÄ«ta ar nepareizu atjauninÄÅ”anai lejupielÄdÄtÄs programmaparatÅ«ras verifikÄcijas ievieÅ”anu un ļauj uzbrucÄjam instalÄt modificÄtu programmaparatÅ«ru, nepÄrbaudot digitÄlo parakstu (izrÄdÄ«jÄs, ka programmaparatÅ«ras digitÄlais paraksts vispÄr netiek pÄrbaudÄ«ts, bet tiek izmantota tikai simetriska Å”ifrÄÅ”ana ar programmaparatÅ«rÄ iepriekÅ” definÄtu atslÄgu).
ApvienojumÄ ar ievainojamÄ«bu CVE-2022-22805 uzbrucÄjs varÄtu attÄlinÄti nomainÄ«t programmaparatÅ«ru, uzdodoties par Schneider Electric mÄkoÅpakalpojumu vai uzsÄkot atjauninÄÅ”anu no lokÄlÄ tÄ«kla. IegÅ«stot piekļuvi UPS, uzbrucÄjs varÄtu ierÄ«cÄ ievietot aizmugurÄjÄs durvis vai ļaunprÄtÄ«gu kodu, kÄ arÄ« veikt sabotÄžu un atslÄgt strÄvas padevi kritiski svarÄ«gÄm slodzÄm, piemÄram, banku videonovÄroÅ”anas sistÄmÄm vai slimnÄ«cu dzÄ«vÄ«bas uzturÄÅ”anas iekÄrtÄm.

Schneider Electric ir izlaidis ielÄpus problÄmu novÄrÅ”anai un gatavo programmaparatÅ«ras atjauninÄjumu. Lai samazinÄtu kompromitÄÅ”anas risku, ieteicams arÄ« mainÄ«t noklusÄjuma paroli ("apc") ierÄ«cÄs ar tÄ«kla pÄrvaldÄ«bas karti (NMC) un instalÄt digitÄli parakstÄ«tu paroli. SSL sertifikÄts, kÄ arÄ« ierobežojiet piekļuvi UPS ugunsmÅ«rÄ« tikai Schneider Electric Cloud adresÄm.
Avots: opennet.ru

