CVE-2023-28343
Acerca de
La inyección de comandos del sistema operativo afecta a Altenergy Power Control Software C1.2.5 a través de metacaracteres de shell en el parámetro timezone de index.php/management/set_timezone, debido a set_timezone en models/management_model.php.
Análisis del analista Rainforest
Altenergy Power Control Software (la Unidad de Comunicación de Energía de APsystems) tiene una inyección de comandos del sistema operativo: los metacaracteres de shell en el parámetro timezone de index.php/management/set_timezone fluyen a través de set_timezone en el modelo de gestión hacia un shell. Sin autenticar y remota, una solicitud diseñada produce ejecución de comandos en el dispositivo, control total de una unidad de comunicación de energía sin inicio de sesión requerido.
Esto se ubica en la frontera IT/OT en despliegues de energía solar, y la inyección de comandos sin autenticar en equipos de energía accesibles desde internet es exactamente lo que las botnets oportunistas y, cada vez más, los actores interesados en interrumpir los recursos energéticos distribuidos van buscando. El tráfico de prueba de concepto para una inyección limpia, sin autenticar y de una sola solicitud como esta tiende a aparecer rápido y a golpear cada unidad accesible indiscriminadamente. El 9.8 está plenamente merecido.
Nuestro factor rector es la accesibilidad desde internet. Rastrearíamos cualquier ECU de APsystems expuesta a redes no confiables, sacaríamos la interfaz de gestión de la internet pública, y segmentaríamos estas unidades lejos tanto de la TI como de la internet en general. Como la carga útil es un parámetro específico en una ruta específica, una regla de parcheo virtual que bloquee los metacaracteres hacia set_timezone es un paliativo viable mientras se resuelve la remediación de firmware en plazos de OT.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2023-28343?
La inyección de comandos del sistema operativo afecta a Altenergy Power Control Software C1.2.5 a través de metacaracteres de shell en el parámetro timezone de index.php/management/set_timezone, debido a set_timezone en models/management_model.php.
¿Qué tan grave es CVE-2023-28343?
CVE-2023-28343 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2023-28343?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2023-28343?
Los avisos públicos listan como afectados: energy communication unit, energy communication unit firmware. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2023-28343?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
