[SCI] Dues vulnerabilitats crítiques en productes Wiesemann & Theis.

Introducció

CERT@VDE, en coordinació amb Wiesemann & Theis, ha publicat 3 vulnerabilitats a la interfície web: 2 de severitat crítica i 1 de severitat alta.

Anàlisi

Les dues vulnerabilitats crítiques es descriuen a continuació:

CVE-2022-42785: Petit espai de valors aleatoris (CWE-334)

Diversos productes W&T de la sèrie Comserver utilitzen un espai de números petits per assignar els identificadors de sessió. Un atacant remot no autenticat pot forçar l’identificador de sessió i accedir a un compte al dispositiu.

CVE-2022-42787: Manca d’autenticació per a la funció crítica (CWE-306)

Diversos productes de W&T de la sèrie ComServer són propensos a un bypass d’autenticació. Un atacant remot no autenticat, podeu iniciar la sessió sense coneixement de la contrasenya mitjançant l’elaboració d’una sol·licitud HTTP GET modificada.

Els productes afectats són els següents:

    • Versions anteriors a 1.48 dels productes:
      • AT-Modem-Emulator,
      • Com-Server ++,
      • Com-Server 20mA,
      • Com-Server LC,
      • Com-Server PoE 3 x Isolated,
      • Com-Server UL.
    • Versions anteriors a 1.76 dels productes:
      • Com-Server Highspeed 100BaseFX,
      • Com-Server Highspeed 100BaseLX,
      • Com-Server Highspeed 19″ 1Port,
      • Com-Server Highspeed 19″ 4Port,
      • Com-Server Highspeed Compact,
      • Com-Server Highspeed Industry,
      • Com-Server Highspeed Isolated,
      • Com-Server Highspeed OEM,
      • Com-Server Highspeed Office 1 Port,
      • Com-Server Highspeed Office 4 Port,
      • Com-Server Highspeed PoE.

Recomanacions

Actualitzar:

    • Com-Server Family a les versions 1.48 o superiors,
    • Com-Server Highspeed Family a les versions 1.76 o superiors.

 

Referències

[1] VDE-2022-043 Wiesemann &Theis: Multiple Vulnerabilities in the Com-Server Family

[SCI] Múltiples vulnerabilitats en productes de Delta Electronics

Introducció

Trend Micro Zero Day Initiative[1] ha reportat, en col·laboració amb Kimiya, 18 vulnerabilitats tipus XSS i injecció SQL que afecta els productes InfraSuite Device Master[2] i DIAEnergie[3] del fabricant Delta Electronics.

 

Anàlisi

Les vulnerabilitats crítiques s’han registrat amb els identificadors següents:

CVE-2022-43774 y CVE-2022-43775: Injecció de codi SQL.

CVE-2022-41778 y CVE-2022-38142: Deserialització de dades no fiables.

CVE-2022-41657 y CVE-2022-41772: Limitació incorrecta d’una ruta a un directori restringit.

CVE-2022-40202 y CVE-2022-41688: Manca d’autenticació per a funció crítica.

 

Recomanacions

Delta no va llançar públicament la versió 1.9.01.002 per al producte DIAEnergie, per la qual cosa recomana comunicar-se directament amb Delta per obtenir-ne la versió actualitzada. Per al producte InfraSuite Device Master recomana desinstal·lar la versió 00.00.01a i reinstal·lar la versió actualitzada 00.00.02a.

 

Referencies

[1] Trend Micro Zero Day Initiative

[2] Delta Electronics InfraSuite Device Master

[3] Delta Electronics DIAEnergie

[SCI] Absència d’autenticació a Siemens Siveillance Video Mobile Server

Introducció

El portal CERT de Siemens[1], ha publicat una vulnerabilitat classificada com a crítica trobada al Siemens Siveillance Video Mobile Server V2022 R2[2].

 

Análisis

Un component del Mobile Server no gestiona correctament l’inici de sessió per als comptes de l’Active Directory que formen part del grup Administradors. Això podria permetre que un atacant remot no autenticat accedeixi a l’aplicació sense un compte vàlid. La vulnerabilitat, de severitat crítica, té assignada l’identificador CVE-2022-43400, mitjançant la manipulació d’un input desconegut es causa una vulnerabilitat de classe autenticació feble. Els efectes exactes d’un atac amb èxit no són coneguts i tampoc no es coneixen exploits disponibles.

 

Recomanacions

Actualitzant la versió 22.2a s’elimina aquesta vulnerabilitat.

 

Referències

[1] SSA-640732: Authentication Bypass Vulnerability in Siveillance Video Mobile Server

[2] Siveillance™ Video Advanced Data Sheet

[SCI] Múltiples vulnerabilitats en productes de B.Braun

Introducció

Els investigadors de McAfee, Douglas McKee i Philippe Laulheret han reportat 5 vulnerabilitats, 1 de severitat crítica i 4 mitges en productes de l’empresa B.Braun[1], l’explotació del qual podria permetre a un atacant, remot i no autenticat, obtenir accés a la línia d’ordres a nivell d’usuari, enviar al dispositiu dades malicioses, reconfigurar el dispositiu, obtenir informació sensible o sobreescriure fitxers crítics[2].

 

Anàlisi

Les vulnerabilitats afecten les versions 028U000061 i anteriors (als Estats Units i Canadà) i L81 i anteriors (fora dels Estats Units i Canadà) de la Battery-Pack SP amb Wi-Fi instal·lades en una bomba d’infusió Infusomat Space i Perfusor Space.

Les versions 012U000061 i anteriors (als Estats Units i Canadà) i la L81 i anteriors (fora dels Estats Units) de l’SpaceStation amb SpaceCom 2 també s’han vist afectades.

La vulnerabilitat de severitat crítica té assignada el següent identificador:

CVE-2021-33885: Una verificació insuficient de l’autenticitat de les dades podria permetre que un atacant, remot i no autenticat, enviés al dispositiu dades malicioses. Això donaria lloc a un accés i execució de comandes en tot el sistema a causa de la manca de signatures criptogràfiques en els conjunts de dades crítiques.

 

Recomanacions

Es recomana actualitzar la versió del software del Battery-Pack SP amb Wi-Fi a 028U00093 (SN 138852 i anteriors) i 054U00093 (SN 138853 i posteriors) als Estats Units i Canadà, fora d’aquests països es recomana actualitzar el software per a aquest producte a la 027L000093 (SN 138853 i anteriors) i 053L00093 (SN138853 i posteriors).

En el cas de l’SpaceStation amb SpaceCom 2, es recomana actualitzar a la versió de software 012U000093 als Estats Units i al Canadà ia la versió 011L000093 fora d’aquests països.

 

Referències

[1] B. Braun Medical S.A.

[2] ICS Medical Advisory (ICSMA-21-294-01)