APC UPS sıfır gün böcekleri uzaktan aygıtları yanıp sönebilir, gücü devre dışı bırakabilir

4 yıl önce

Şimdi tlstorm olarak izlenen üç kritik sıfır gün güvenlik açıklarından oluşan bir dizi, bilgisayar korsanlarının, Schneider Electric'in bir iştiraki olan APC'den Kesintisiz Güç Kaynağı (UPS) cihazlarının kontrolünü ele geçirmesine izin verebilir.

Kusurlar, Hükümet, Sağlık, Endüstriyel, BT ve Perakende de dahil olmak üzere çeşitli faaliyet sektörlerinde popüler olan APC Smart-Ups sistemlerini etkiler.

UPS cihazları acil durum güç yedekleme çözümleri olarak işlev görür ve veri merkezleri, endüstriyel tesisler, hastaneler gibi eleştirel ortamlarda bulunur.

Armis Armis'teki Armis'teki bir şirket, işletmelerdeki bağlı cihazlar için güvenlik çözümleri sunan bir şirket, APC'nin SmartConnect ve Smart Ups ürün ailesindeki üç sorunu buldu.

Güvenlik açıklarından ikisi, CVE-202222805 ve CVE-2022222806, Schneider Elektrik Yönetimi Bulutuna "SmartConnect" özelliğiyle Smart-UPS cihazlarını "SmartConnect" özelliğine bağlayan TLS'nin (Nakliye Katmanı Güvenliği) protokolünün uygulanmasında.

CVE-2022-0715 olarak tanımlanan üçüncüsü, şifreleme olarak imzalanmayan "hemen hemen tüm APC Smart-UPS cihazlarının" yazılımı ile ilgilidir ve orijinalliği sistemde yüklendiğinde doğrulanamaz.

Ürün yazılımı şifrelenirken (simetrik), bir kriptografik imzası yoktur, tehdit aktörlerinin kötü amaçlı bir versiyonunu oluşturmasına ve onu uzak kod yürütme (RCE) elde etmek için UPS aygıtlarını hedeflemek için bir güncelleme olarak iletin.

Armis araştırmacıları kusurdan yararlanabildi ve Smart-UPS cihazları tarafından resmi bir güncelleme olarak kabul edilen kötü amaçlı bir APC ürün yazılımı versiyonu inşa edebildi, hedefe bağlı olarak farklı şekilde gerçekleştirilen bir işlem:

Bu savunmasız APC UPS ünitelerinin 10 şirketten yaklaşık sekizde kullanıldığı göz önüne alındığında - Armis'in verilerine göre - ve hizmet ettikleri hassas ortamlar (tıbbi tesisler, ICS ağı, sunucu odaları), çıkarımların önemli fiziksel sonuçları olabilir.

Armis'in keşfedildiği TLS ile ilgili güvenlik açıkları, sıfır tıklama saldırısı olarak bilinen, kullanıcı etkileşimi olmayan, kimliksiz olmayan bir saldırgan tarafından sömürülebildikleri için daha şiddetli görünüyor.

"[CVE-2022222806 ve CVE-2022222805], UPS ve Schneider elektrikli bulut arasındaki TLS bağlantısını içerir. SmartConnect özelliğini destekleyen cihazlar, başlangıçta veya bulut bağlantıları geçici olarak kaybolduğunda bir TLS bağlantısı oluşturur "- Armis Labs

Her iki güvenlik açıklığı, Akıllı UPS'den Schneider Electric sunucusuna TLS bağlantısındaki yanlış TLS hata işlemlerinden kaynaklanır ve uygun şekilde sömürülürken uzaktan kod yürütülmesine yol açarlar.

Güvenlik sorunlarından biri, "TLS El sıkışmasında devlet karışıklığı" nin yol açtığı bir kimlik doğrulama bypass'tir, diğeri bir hafıza bozulması hatasıdır.

Bir blog yazında bugün, Armis, güvenlik açıklarının uzak bir tehdit aktöründen nasıl yararlanabileceğini gösteriyor:

Araştırmacıların raporu, üç TLstorm güvenlik açıkının tümü için teknik hususları açıklar ve UPS cihazlarını korumak için bir dizi öneride bulunur:

Armis, araştırmanın tüm detaylarına sahip teknik beyaz kağıt yayınladı.

Microsoft Mart 2022 Yama Salı Düzeltmeler 71 Kusurlar, 3 Sıfır Gün

Mozilla Firefox 97.0.2 İki aktif olarak sömürülen sıfır gün böcek düzeltmesi

Microsoft, aktif olarak sömürülen değişim sıfır gün böcekleri düzeltiyor, şimdi yama

Tüm log4j, logback hataları şimdiye kadar biliyoruz ve neden hendek yapmalısınız 2.15

Google neredeyse iki katlı Linux çekirdeği, Kubbernetes Sıfır Gün Ödülleri

Kaynak: Bleeping Computer

More Posts