
ثغرة أمنية في Schneider Electric PowerChute Serial Shutdown.
منتج PowerChute Serial Shutdown من Schneider Electric هو برنامج لإدارة UPS يتيح إيقاف تشغيل النظام بشكل سليم وقدرات إدارة الطاقة لأجهزة الكمبيوتر المكتبية والخوادم ومحطات العمل.
يحتوي PowerChute Serial Shutdown v1.2.0.301 والإصدارات السابقة له على آلية "قفل" لمدة دقيقتين بعد ثلاث محاولات تسجيل دخول غير ناجحة لمنع تخمين كلمات المرور بالقوة الغاشمة. يسمح PowerChute بإنشاء حساب واحد فقط وجلسة تسجيل دخول واحدة نشطة في كل مرة.
يمكن لمهاجم غير مصادَق تنفيذ طلبات HTTP GET بشكل متكرر إلى عنوان URL المكشوف الذي ينتهي بـ /accessdenied (مما يزيد عدد محاولات تسجيل الدخول)، مما يتسبب في قفل الحساب باستمرار، وبالتالي يمنع المستخدم الشرعي من تسجيل الدخول.
يتضمن PowerChute Serial Shutdown الإصدار 1.3 إصلاحًا لهذه الثغرة الأمنية وهو متاح للتنزيل هنا:
https://www.apc.com/us/en/product-range/137943580-powerchute-serial-shutdown/#software-and-firmware
https://www.se.com/us/en/download/document/SEVD-2024-345-01/
28-05-2024 - تم الإبلاغ عن الثغرة الأمنية إلى البائع.
21-11-2024 - أصدر البائع تصحيحًا.
10-12-2024 - إصدار عام منسق للإشعار الأمني (SEVD).