PT-2022-3079 · Honeywell · Honeywell Experion Lx

Daniel Dos Santos

+1

·

Publicado

2022-06-22

·

Atualizado

2024-02-13

·

CVE-2022-30317

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do software vulnerável e versões afetadas
Honeywell Experion LX até 06/05/2022
Descrição
O problema diz respeito à ausência de um recurso de autenticação no protocolo EpicMo do Honeywell Experion LX Control Data Access (CDA), utilizado para fins de diagnóstico e manutenção de dispositivos. Esse protocolo, caracterizado como Honeywell Control Data Access (CDA) EpicMo (55565/TCP), carece de funcionalidade de autenticação, permitindo que qualquer invasor capaz de se comunicar com as portas em questão invoque a funcionalidade desejada. O impacto potencial inclui manipulação de firmware e negação de serviço, já que um invasor poderia emitir comandos de download de firmware ou reiniciar dispositivos.
Recomendações
Para o Honeywell Experion LX até 06/05/2022, considere desativar o protocolo EpicMo (55565/TCP) até que um patch ou correção esteja disponível para mitigar o risco de manipulação de firmware e negação de serviço. Restrinja o acesso ao protocolo EpicMo do Control Data Access (CDA) para minimizar o risco de exploração. Evite usar o protocolo para fins de diagnóstico e manutenção de dispositivos até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Missing Authentication

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-03749
CVE-2022-30317

Produtos afetados

Honeywell Experion Lx