Populiariuose UPS įrenginiuose aptiktos trys spragos
Saugumo tyrinėtojai iš viso aptiko tris pažeidžiamumus, turinčius įtakos nepertraukiamo maitinimo įrenginiams. Trys pažeidžiamumai bendrai vadinami TLStorm ir kelia susirūpinimą dėl bendro panašių UPS įrenginių naudojimo kritinėje infrastruktūroje.
Paveikta apie 20 milijonų įrenginių
Pažeidžiamumą pirmiausia atrado „Aramis Research“ tyrimų grupė. Trūkumai buvo aptikti UPS įrenginiuose, kuriuos gamina „Schneider Electric“ dukterinė įmonė APC. Pažeidžiamumų paveikti įrenginiai yra bendrovės gaminami Smart-UPS įrenginiai.
Remiantis apskaičiavimais, atsižvelgiant į tai, kur įrenginiai naudojami ir apie 20 milijonų jų, jei pažeidžiamumu aktyviai pasinaudos grėsmės veikėjai, tai gali sukelti rimtą žalą tiek tinklo sistemoms, tiek realios pasaulio infrastruktūrai. Aptikti trūkumai leidžia potencialiems užpuolikams naudoti UPS įrenginius, kad gautų neteisėtą prieigą prie tinklo ir išfiltruotų duomenis, taip pat sutrikdytų paslaugų teikimą, atjungdami maitinimą.
Pažeidžiamumas leidžia galimą RCE
Du iš trijų visų aptiktų pažeidžiamumų yra susiję su „Transport Layer Security“ klaidų apdorojimo mechanizmo klastojimu, įsikišant į veiksmus, kai įrenginiai prisijungia prie debesies. Pirmieji du trūkumai, kodifikuoti kaip CVE-2022-22805 ir CVE-2022-22806, abiejų sunkumo įvertinimai yra 9. Jie apima buferio perpildymo klaidą, kuri gali leisti nuotoliniu būdu vykdyti kodą įrenginyje ir autentifikavimo apeiti. Aplinkkelis taip pat galėtų leisti RCE tiksliniame įrenginyje.
Klaidos suaktyvinamos per tai, ką infosec vadina „nulio paspaudimu“ – neautentifikuoti paketai, siunčiami tinklu be jokios vartotojo sąveikos ar įsikišimo.
Galutinis pažeidžiamumas įrašytas kaip CVE-2022-0715 ir yra trūkumas, leidžiantis taikyti programinės įrangos naujinimus, kuriems nebuvo suteikti saugūs kriptografiniai parašai.
Vykstant karui Ukrainoje ir didėjant įtampai tarp Rusijos ir Vakarų, reikia skubiai pašalinti panašias klaidas, kurios gali turėti įtakos svarbioms paslaugoms, objektams ir kritinei infrastruktūrai.





