Tre sårbarheter upptäckta i populära UPS-enheter
Säkerhetsforskare har upptäckt totalt tre sårbarheter som påverkar avbrottsfria strömförsörjningsenheter. De tre sårbarheterna kallas gemensamt för TLStorm och orsakar oro på grund av den vanliga användningen av liknande UPS-enheter i kritisk infrastruktur.
Cirka 20 miljoner enheter påverkas
Sårbarheterna upptäcktes först av ett forskarteam med Aramis Research. Bristerna upptäcktes i UPS-enheter tillverkade av APC, ett dotterbolag till Schneider Electric. De enheter som påverkas av sårbarheterna är Smart-UPS-enheterna som tillverkas av företaget.
Enligt uppskattningar, baserat på var enheterna används och det faktum att cirka 20 miljoner av dem används, kan detta, om sårbarheterna aktivt utnyttjas av hotaktörer, leda till allvarlig skada på både nätverkssystem och verklig infrastruktur. De upptäckta bristerna tillåter potentiella angripare att använda UPS-enheterna för att få obehörig åtkomst till ett nätverk och exfiltrera data, samt orsaka avbrott i tjänster genom att stänga av strömmen.
Sårbarheter tillåter eventuell RCE
Två av de tre totala sårbarheter som upptäckts involverar manipulering av felhanteringsmekanismen för Transport Layer Security, ingripande i stegen där enheterna ansluter till molnet. De två första bristerna, kodifierade som CVE-2022-22805 och CVE-2022-22806, har båda svårighetsgraden 9. De består av ett buffertspillfel som kan möjliggöra fjärrkörning av kod på enheten och en förbikoppling av autentisering. Bypass kan också tillåta RCE på målenheten.
Buggarna utlöses genom vad infosec kallar "zero-click" - oautentiserade paket som skickas över nätverket utan någon form av interaktion eller ingripande från en användares sida.
Den slutliga sårbarheten registreras som CVE-2022-0715 och utgör ett fel som gör det möjligt att tillämpa firmwareuppdateringar som inte har fått säkra kryptografiska signaturer.
I kölvattnet av det pågående kriget i Ukraina och de eskalerade spänningarna mellan Ryssland och väst, måste liknande brister som har potential att påverka viktiga tjänster, faciliteter och kritisk infrastruktur åtgärdas omedelbart.





