PT-2022-3079 · Honeywell · Honeywell Experion Lx
Daniel Dos Santos
+1
·
Publicado
2022-06-22
·
Atualizado
2024-02-13
·
CVE-2022-30317
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
Nome do software vulnerável e versões afetadas
Honeywell Experion LX até 06/05/2022
Descrição
O problema diz respeito à ausência de um recurso de autenticação no protocolo EpicMo do Honeywell Experion LX Control Data Access (CDA), utilizado para fins de diagnóstico e manutenção de dispositivos. Esse protocolo, caracterizado como Honeywell Control Data Access (CDA) EpicMo (55565/TCP), carece de funcionalidade de autenticação, permitindo que qualquer invasor capaz de se comunicar com as portas em questão invoque a funcionalidade desejada. O impacto potencial inclui manipulação de firmware e negação de serviço, já que um invasor poderia emitir comandos de download de firmware ou reiniciar dispositivos.
Recomendações
Para o Honeywell Experion LX até 06/05/2022, considere desativar o protocolo EpicMo (55565/TCP) até que um patch ou correção esteja disponível para mitigar o risco de manipulação de firmware e negação de serviço. Restrinja o acesso ao protocolo EpicMo do Control Data Access (CDA) para minimizar o risco de exploração. Evite usar o protocolo para fins de diagnóstico e manutenção de dispositivos até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Missing Authentication
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Honeywell Experion Lx