
Vulnerabilidade do Schneider Electric PowerChute Serial Shutdown.
O produto Schneider Electric PowerChute Serial Shutdown é um software de gerenciamento de UPS que permite desligamento gracioso do sistema e recursos de gerenciamento de energia para desktops, servidores e workstations
PowerChute Serial Shutdown v1.2.0.301 e anteriores contém um mecanismo de “bloqueio” por 2 minutos após três tentativas de login sem sucesso para evitar quebra de senha por força bruta. O PowerChute permite que apenas uma conta seja criada e que uma sessão de login fique ativa por vez.
Um atacante não autenticado pode realizar repetidamente uma requisição HTTP GET para a URL exposta que termina com /accessdenied (o que incrementa o número de tentativas de login), causando bloqueio constante da conta, impedindo assim que um usuário legítimo faça login.
PowerChute Serial Shutdown versão 1.3 inclui uma correção para esta vulnerabilidade e está disponível para download aqui:
https://www.apc.com/us/en/product-range/137943580-powerchute-serial-shutdown/#software-and-firmware
https://www.se.com/us/en/download/document/SEVD-2024-345-01/
28-05-2024 - Vulnerabilidade reportada ao fornecedor.
21-11-2024 - Fornecedor emitiu uma correção.
10-12-2024 - Divulgação pública coordenada do Aviso de Segurança (SEVD).