{"id":897378,"date":"2023-11-01T16:38:42","date_gmt":"2023-11-01T21:38:42","guid":{"rendered":"https:\/\/blogging-techies.com\/ge\/apc-smart-ups-bugs-konnen-es-hackern-ermoglichen-sie-aus-der-ferne-zu-steuern\/"},"modified":"2023-11-01T16:38:42","modified_gmt":"2023-11-01T21:38:42","slug":"apc-smart-ups-bugs-konnen-es-hackern-ermoglichen-sie-aus-der-ferne-zu-steuern","status":"publish","type":"post","link":"https:\/\/blogging-techies.com\/ge\/apc-smart-ups-bugs-konnen-es-hackern-ermoglichen-sie-aus-der-ferne-zu-steuern\/","title":{"rendered":"APC Smart-UPS-Bugs k\u00f6nnen es Hackern erm\u00f6glichen, sie aus der Ferne zu steuern"},"content":{"rendered":"<p><strong>Armis-Forscher haben drei kritische Schwachstellen in APC Smart-UPS-Systemen entdeckt, die es einem Angreifer bei Ausnutzung erm\u00f6glichen k\u00f6nnten, die Stromversorgung aus der Ferne zu deaktivieren.<\/strong>.<\/p>\n<p>Zwei der drei Schwachstellen beziehen sich auf fehlerhafte TLS-Verbindungen und die andere ist ein Firmware-Fehler.  Diese drei werden zusammenfassend als TLStorm bezeichnet und angesichts der weit verbreiteten Nutzung von APC-USV-Systemen in freier Wildbahn als schwerwiegend eingestuft.  APC stellt Abhilfema\u00dfnahmen und Patches f\u00fcr TLStorm zur Verf\u00fcgung.<\/p>\n<h2><strong>APC Smart-UPS Zero Click-Fehler<\/strong><\/h2>\n<p>Eine unterbrechungsfreie Stromversorgung (USV) ist ein System, das in den meisten Computerumgebungen, in denen ein st\u00e4ndig laufender Betrieb erforderlich ist, als Notstrom-Backup-L\u00f6sung eingesetzt wird.  Unter vielen ist APC eine renommierte Marke, die hochwertige USV-Ger\u00e4te an Organisationen im \u00f6ffentlichen Gesundheitswesen, in der Industrie, im IT-Bereich und im Einzelhandel liefert.<\/p>\n<p>Lesen Sie auch: Google wird Mandiant \u00fcbernehmen, um die Sicherheit seiner Unternehmens-Cloud zu verbessern<\/p>\n<p>APC geh\u00f6rt Schneider Electric und verf\u00fcgt \u00fcber eine Reihe von Smart-UPS-Systemen, die \u00fcber die SmartConnect-Funktion eine Verbindung zur Schneider Electric-Management-Cloud herstellen.  Dies ist n\u00fctzlich, um sie bei Bedarf aus der Ferne zu verwalten, z. B. um die Firmware zu aktualisieren, neue Funktionen bereitzustellen und Sicherheitspatches anzuwenden.<\/p>\n<p><strong>Forscher von Armis, einem Unternehmen f\u00fcr Sicherheitsl\u00f6sungen f\u00fcr vernetzte Gesch\u00e4ftsger\u00e4te, stellten jedoch drei kritische Probleme in der SmartConnect-Funktion von APC fest, die in den meisten Smart-UPS-Produktfamilien verf\u00fcgbar ist.<\/strong> Zwei davon werden als CVE-2022-22805 und CVE-2022-22806 verfolgt und stehen im Zusammenhang mit einer fehlerhaften Implementierung des TLS-Protokolls.<\/p>\n<p>W\u00e4hrend der dritte als CVE-2022-0715 verfolgt wird und sich auf die Firmware fast aller APC Smart-UPS-Ger\u00e4te bezieht.  Diese bilden zusammen TLStorm und gelten als Zero-Click-Exploits, da sie keine Interaktion seitens der Benutzer erfordern.<\/p>\n<p>Die Forscher sagten, sie k\u00f6nnten die TLS-Verbindung zwischen der Management-Cloud von Schneider Electric und APC Smart-UPS durch einen Firmware-Authentifizierungsfehler abfangen und ein in b\u00f6ser Absicht erstelltes Firmware-Update an die Zielsysteme weiterleiten. <strong>Dies wird von End-USV-Systemen akzeptiert, was dem Angreifer eine Fernverwaltung erm\u00f6glichen kann.<\/strong><\/p>\n<p>Sie bemerkten auch;<\/p>\n<ul>\n<li>Die neuesten Smart-UPS-Ger\u00e4te mit SmartConnect-Cloud-Konnektivit\u00e4tsfunktion k\u00f6nnen von der Cloud-Management-Konsole \u00fcber das Internet aktualisiert werden<\/li>\n<li>\u00c4ltere Smart-UPS-Ger\u00e4te, die die Network Management Card (NMC) verwenden, k\u00f6nnen \u00fcber das lokale Netzwerk aktualisiert werden<\/li>\n<li>Die meisten Smart-UPS-Ger\u00e4te k\u00f6nnen auch \u00fcber ein USB-Laufwerk aktualisiert werden<\/li>\n<\/ul>\n<p><strong>Die Forscher haben ihre Ergebnisse in einem Whitepaper detailliert beschrieben, w\u00e4hrend APC unten Abhilfema\u00dfnahmen und Updates aufgef\u00fchrt hat, um alle diese Fehler auf den betreffenden USV-Ger\u00e4ten zu beheben.<\/strong>;<\/p>\n<ol>\n<li>Installieren Sie die auf der Schneider Electric-Website verf\u00fcgbaren Patches.<\/li>\n<li>Wenn Sie NMC verwenden, \u00e4ndern Sie das Standard-NMC-Passwort (\u201eapc\u201c) und installieren Sie ein \u00f6ffentlich signiertes SSL-Zertifikat, damit ein Angreifer in Ihrem Netzwerk das neue Passwort nicht abfangen kann.  Um die Angriffsfl\u00e4che Ihres NMC weiter einzuschr\u00e4nken, lesen Sie das Sicherheitshandbuch von Schneider Electric f\u00fcr NMC 2 und NMC 3.<\/li>\n<li>Implementieren Sie Zugriffskontrolllisten (ACLs), bei denen USV-Ger\u00e4te nur \u00fcber verschl\u00fcsselte Kommunikation mit einer kleinen Gruppe verwalteter Ger\u00e4te und der Schneider Electric Cloud kommunizieren k\u00f6nnen.<\/li>\n<\/ol>\n   ","protected":false},"excerpt":{"rendered":"<p>Armis-Forscher haben drei kritische Schwachstellen in APC Smart-UPS-Systemen entdeckt, die es einem Angreifer bei Ausnutzung erm\u00f6glichen k\u00f6nnten, die Stromversorgung aus der Ferne zu deaktivieren.. Zwei der drei Schwachstellen beziehen sich auf fehlerhafte TLS-Verbindungen und die andere ist ein Firmware-Fehler. Diese drei werden zusammenfassend als TLStorm bezeichnet und angesichts der weit verbreiteten Nutzung von APC-USV-Systemen in [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":897379,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","fifu_image_url":"https:\/\/blogging-techies.com\/wp-content\/uploads\/2023\/06\/5.png","fifu_image_alt":""},"categories":[7],"tags":[],"_links":{"self":[{"href":"https:\/\/blogging-techies.com\/ge\/wp-json\/wp\/v2\/posts\/897378"}],"collection":[{"href":"https:\/\/blogging-techies.com\/ge\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blogging-techies.com\/ge\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blogging-techies.com\/ge\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/blogging-techies.com\/ge\/wp-json\/wp\/v2\/comments?post=897378"}],"version-history":[{"count":0,"href":"https:\/\/blogging-techies.com\/ge\/wp-json\/wp\/v2\/posts\/897378\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/blogging-techies.com\/ge\/wp-json\/wp\/v2\/media\/897379"}],"wp:attachment":[{"href":"https:\/\/blogging-techies.com\/ge\/wp-json\/wp\/v2\/media?parent=897378"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blogging-techies.com\/ge\/wp-json\/wp\/v2\/categories?post=897378"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blogging-techies.com\/ge\/wp-json\/wp\/v2\/tags?post=897378"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}