
슈나이더 일렉트릭 PowerChute Serial Shutdown 취약점.
Schneider Electric PowerChute Serial Shutdown 제품은 UPS 관리 소프트웨어로, 데스크탑, 서버 및 워크스테이션의 정상적인 시스템 종료 및 에너지 관리 기능을 제공합니다.
PowerChute Serial Shutdown v1.2.0.301 및 이전 버전에는 무차별 대입 암호 크래킹을 방지하기 위해 세 번의 로그인 시도 실패 후 2분 동안 '잠금'하는 메커니즘이 있습니다. PowerChute는 계정을 하나만 생성하고 한 번에 하나의 로그인 세션만 활성화할 수 있습니다.
인증되지 않은 공격자는 /accessdenied로 끝나는 노출된 URL에 HTTP GET 요청을 반복적으로 수행하여(로그인 시도 횟수를 증가시킴) 계정을 계속 잠그게 하여 합법적인 사용자가 로그인하지 못하게 할 수 있습니다.
PowerChute Serial Shutdown 버전 1.3에는 이 취약점에 대한 수정 사항이 포함되어 있으며 여기에서 다운로드할 수 있습니다:
https://www.apc.com/us/en/product-range/137943580-powerchute-serial-shutdown/#software-and-firmware
https://www.se.com/us/en/download/document/SEVD-2024-345-01/
28-05-2024 - 취약점이 공급업체에 보고됨.
21-11-2024 - 공급업체가 패치를 발행함.
10-12-2024 - 보안 공지(SEVD)의 조율된 공개 발표.