Tre sårbarheter oppdaget i populære UPS-enheter
Sikkerhetsforskere har oppdaget totalt tre sårbarheter som påvirker uavbrutt strømforsyningsenheter. De tre sårbarhetene blir samlet referert til som TLStorm og skaper bekymring på grunn av vanlig bruk av lignende UPS-enheter i kritisk infrastruktur.
Rundt 20 millioner enheter er berørt
Sårbarhetene ble først oppdaget av et forskerteam med Aramis Research. Feilene ble oppdaget i UPS-enheter produsert av APC, et datterselskap av Schneider Electric. Enhetene som er berørt av sårbarhetene er Smart-UPS-enhetene produsert av selskapet.
I følge estimater, basert på hvor enhetene brukes og det faktum at rundt 20 millioner av dem er i bruk, hvis sårbarhetene aktivt utnyttes av trusselaktører, kan dette føre til alvorlig skade på både nettverkssystemer og infrastruktur i den virkelige verden. Feilene som er oppdaget lar potensielle angripere bruke UPS-enhetene til å få uautorisert tilgang til et nettverk og eksfiltrere data, samt forårsake forstyrrelser i tjenester ved å kutte strømmen.
Sårbarheter tillater eventuell RCE
To av de tre totale sårbarhetene som er oppdaget involverer tukling med feilhåndteringsmekanismen til Transport Layer Security, og griper inn i trinnene der enhetene kobles til skyen. De to første feilene, kodifisert som CVE-2022-22805 og CVE-2022-22806, har begge alvorlighetsgrader på 9. De omfatter en bufferoverløpsfeil som kan tillate ekstern kjøring av kode på enheten og en omgåelse av autentisering. Bypass kan også tillate RCE på den målrettede enheten.
Feilene utløses gjennom det infosec kaller "zero-click" - uautentiserte pakker sendt over nettverket uten noen form for interaksjon eller intervensjon fra en del av en bruker.
Den endelige sårbarheten er registrert som CVE-2022-0715 og utgjør en feil som gjør det mulig å bruke fastvareoppdateringer som ikke har fått sikre kryptografiske signaturer.
I kjølvannet av den pågående krigen i Ukraina og de eskalerte spenningene mellom Russland og vesten, må lignende feil som har potensial til å påvirke viktige tjenester, fasiliteter og kritisk infrastruktur løses snarest.





