Vulnerabilidades en OpenBlue Enterprise Manager Data Collector de Johnson Controls

Fecha de publicación 19/05/2023
Importancia
5 - Crítica
Recursos Afectados

OpenBlue Enterprise Manager Data Collector, versiones de firmware anteriores a 3.2.5.75.

Descripción

Rushank Shetty, investigador de seguridad en Northwestern Mutual, ha reportado al fabricante 2 vulnerabilidades, 1 de severidad crítica y 1 media, cuya explotación podría permitir a un atacante hacer llamadas a la API del producto afectado, sin necesidad de autenticación, posibilitando la exposición de información sensible a usuarios no autorizados.

Solución

Actualizar el firmware de OpenBlue Enterprise Manager Data Collector a la versión 3.2.5.75.

Detalle

La vulnerabilidad crítica podría permitir, bajo ciertas condiciones, realizar llamadas a la API del producto afectado omitiendo el proceso de autenticación. Se ha asignado el identificador CVE-2023-2024 para esta vulnerabilidad.

La vulnerabilidad de severidad media tiene asignada el identificador CVE-2023-2025.