
Vulnerabilità Schneider Electric PowerChute Serial Shutdown.
Il prodotto Schneider Electric PowerChute Serial Shutdown è un software di gestione UPS che consente lo spegnimento ordinato del sistema e funzionalità di gestione dell'energia per desktop, server e workstation.
PowerChute Serial Shutdown v1.2.0.301 e versioni precedenti contiene un meccanismo di “blocco” per 2 minuti dopo tre tentativi di accesso non riusciti per prevenire il cracking delle password tramite forza bruta. PowerChute consente la creazione di un solo account e una sola sessione di login attiva alla volta.
Un attaccante non autenticato può effettuare ripetutamente richieste HTTP GET all'URL esposto che termina con /accessdenied (incrementando il numero di tentativi di accesso), causando un blocco costante dell'account e impedendo quindi a un utente legittimo di accedere.
PowerChute Serial Shutdown versione 1.3 include una correzione per questa vulnerabilità ed è disponibile per il download qui:
https://www.apc.com/us/en/product-range/137943580-powerchute-serial-shutdown/#software-and-firmware
https://www.se.com/us/en/download/document/SEVD-2024-345-01/
28-05-2024 - Vulnerabilità segnalata al fornitore.
21-11-2024 - Il fornitore ha rilasciato una patch.
10-12-2024 - Pubblicazione coordinata della notifica di sicurezza (SEVD).