
Vulnerabilidad de apagado serie de Schneider Electric PowerChute.
El producto PowerChute Serial Shutdown de Schneider Electric es un software de gestión de UPS que permite un apagado ordenado del sistema y capacidades de gestión de energía para equipos de escritorio, servidores y estaciones de trabajo.
PowerChute Serial Shutdown v1.2.0.301 y anteriores contiene un mecanismo de “bloqueo” durante 2 minutos después de tres intentos de inicio de sesión fallidos para evitar el descifrado de contraseñas por fuerza bruta. PowerChute permite crear solo una cuenta y tener una sesión de inicio de sesión activa a la vez.
Un atacante no autenticado puede realizar repetidamente una solicitud HTTP GET a la URL expuesta que termina en /accessdenied (lo que incrementa el número de intentos de inicio de sesión), provocando un bloqueo constante de la cuenta, impidiendo así que un usuario legítimo inicie sesión.
La versión 1.3 de PowerChute Serial Shutdown incluye una corrección para esta vulnerabilidad y está disponible para descargar aquí:
https://www.apc.com/us/en/product-range/137943580-powerchute-serial-shutdown/#software-and-firmware
https://www.se.com/us/en/download/document/SEVD-2024-345-01/
28-05-2024 - Vulnerabilidad reportada al proveedor.
21-11-2024 - El proveedor publicó un parche.
10-12-2024 - Publicación coordinada del aviso de seguridad (SEVD).