2.1 و 2.3.1 شناسایی شده است که به حمله افزایش امتیاز (privilege escalation) منجر میشود. این مشکل ناشی از بررسیهای ناکافی مجوز در متد setUserGroup از طریق JSON-RPC است و امکان میدهد یک حساب کاربری با امتیاز پایین به حساب مدیریتی ارتقا یابد.
توضیحات فنی (به زبان ساده)
متد setUserGroup در رابط JSON-RPC این سیستم به درستی بررسیهای احراز هویت/مجوز را اعمال نمیکند. در نتیجه، یک کاربر با سطح دسترسی پایین (UG_USER) میتواند یک درخواست POST دستکاریشده به مسیر /jsonrpc/management ارسال کند و با مشخص کردن نام کاربری خود، گروه حساب را به UG_ADMIN تغییر دهد. این فرایند کنترلهای دسترسی را دور میزند و در نتیجه مهاجم به قابلیتهای مدیریتی از جمله تغییر تنظیمات دستگاهها، پیکربندی شبکه و سایر عملکردهای حساس سیستم خانه هوشمند دسترسی پیدا میکند.
شدت و اثرات
امتیاز شدت این آسیبپذیری 9.8 (Critical) گزارش شده است که نشاندهنده ریسک بسیار بالا است. در صورت بهرهبرداری موفق، مهاجم میتواند عملاً کنترل کامل سیستم مدیریت خانه هوشمند را به دست آورد، اطلاعات حساس را افشا یا تغییر دهد، عملکرد دستگاهها را مختل کند و در مواردی ممکن است به شبکههای داخلی مجاور نیز نفوذ کند.
محصولات تحت تأثیر
– eNet SMART HOME نسخه 2.2.1
– eNet SMART HOME نسخه 2.3.1
اقدامات پیشنهادی و راهکارهای کاهش ریسک
– بهروزرسانی: در صورت ارائه وصله یا بهروزرسانی رسمی از سوی تولیدکننده، سریعاً نرمافزار را به نسخهای که این آسیبپذیری را رفع کرده است بهروزرسانی کنید.
– محدودسازی دسترسی: تا زمان نصب وصله، دسترسی به رابط مدیریت (مسیر /jsonrpc/management) را از طریق فایروال محدود کنید و آن را فقط برای شبکههای داخلی یا آدرسهای IP معتبر در دسترس قرار دهید.
– غیرفعالسازی دسترسی از راه دور: اگر امکانپذیر است، قابلیت مدیریت از راه دور را موقتاً غیرفعال کنید.
– اصول حداقل امتیاز: حسابهای کاربری با دسترسی مدیریتی را کاهش دهید و از اختصاص امتیازات غیرضروری جلوگیری کنید.
– نظارت و شناسایی: لاگهای مربوط به فراخوانیهای JSON-RPC و تغییرات گروهی کاربران را بررسی و پایش کنید؛ هرگونه درخواست POST به /jsonrpc/management یا تغییر ناگهانی گروههای کاربری را به عنوان رویدادی مشکوک در نظر بگیرید.
– تغییر اعتبارنامهها: پس از برطرف شدن آسیبپذیری، رمزعبور حسابهای مدیریت را بازنشانی کنید و حسابهای غیرمعروف را حذف نمایید.
– تقسیمبندی شبکه: دستگاههای هوشمند را در شبکههایی جداگانه با کنترلهای دسترسی محدود قرار دهید تا کاهش دامنه اثر احتمالی تسهیل نشود.
نکات پایانی
جزئیات کاملتر از جمله امتیاز CVSS، جدول زمانی و اطلاعات دقیقتر درباره محصولات تحت تأثیر در منابع رسمی منتشر شده است. برای اطلاع از بهروزرسانیها و دریافت راهنماییهای تولیدکننده، پیگیری توصیههای امنیتی و نصب وصلهها ضروری است.
برای جزئیات بیشتر، از جمله جزئیات CVSS، محصولات تحت تأثیر، جدول زمانی و موارد دیگر، به پیوند مراجعه کنید.