FOXreport.gr

Χάκερ μπορούν να απενεργοποιήσουν την ψύξη ενώ η ένδειξη θερμοκρασίας παραμένει φυσιολογική

Εικόνα: cybersecuritynews.com

Ερευνητές της Claroty Team82 εντόπισαν 23 ευπάθειες στους εποπτικούς ελεγκτές XWEB Pro της Copeland, οι οποίοι χρησιμοποιούνται σε επαγγελματικά ψυγεία και συστήματα ψύξης σε σούπερ μάρκετ, αποθήκες και νοσοκομεία.

Από τις ευπάθειες, οι 21 χαρακτηρίζονται υψηλής σοβαρότητας και μπορούν να επιτρέψουν σε μη εξουσιοδοτημένο απομακρυσμένο επιτιθέμενο να αποκτήσει πλήρη πρόσβαση root στη συσκευή.

Παράκαμψη ελέγχου ταυτότητας

Οι ερευνητές εντόπισαν την ευπάθεια CVE-2026-25085, η οποία οφείλεται σε σφάλμα στη λογική του κώδικα. Όταν υποβάλλεται ένας μη αναγνωρισμένος τύπος σύνδεσης, το σύστημα επιστρέφει κενή δομή δεδομένων, την οποία λανθασμένα θεωρεί έγκυρη.

Έτσι, ένας επιτιθέμενος μπορεί να παρακάμψει τον έλεγχο ταυτότητας και να αποκτήσει πρόσβαση σε λειτουργίες διαχείρισης χωρίς κωδικούς.

Ακόμη πιο επικίνδυνη είναι η CVE-2026-21718. Οι κωδικοί πρόσβασης διαχειριστή για SSH και το web περιβάλλον δημιουργούνται με βάση την ημερομηνία, τη διεύθυνση MAC της συσκευής και μυστικά κλειδιά που βρίσκονται στο firmware. Επειδή η ημερομηνία είναι γνωστή και η διεύθυνση MAC μπορεί να ανακτηθεί, οι κωδικοί μπορούν να υπολογιστούν εκτός σύνδεσης.

Αόρατη απενεργοποίηση της ψύξης

Μετά την παράκαμψη της προστασίας, οι ερευνητές εντόπισαν 19 διαφορετικές ευπάθειες command injection, οι οποίες μπορούν να οδηγήσουν σε πλήρη πρόσβαση root.

Για να αποδείξουν τον πραγματικό κίνδυνο, κατασκεύασαν ένα μικρό ψυγείο συνδεδεμένο με ελεγκτή XWEB και έδειξαν ότι μπορούσαν να αλλάξουν την εμφανιζόμενη θερμοκρασία.

Ακόμη πιο ανησυχητικά, κατάφεραν να διατηρήσουν στην οθόνη τη σωστή θερμοκρασία ενώ απενεργοποιούσαν κρυφά τους ανεμιστήρες ψύξης. Το ψυγείο άρχισε να θερμαίνεται χωρίς εμφανή προειδοποίηση, προκαλώντας πιθανή καταστροφή των προϊόντων.

Διαθέσιμη ενημέρωση ασφαλείας

Η Copeland κυκλοφόρησε το firmware 1.13, το οποίο διορθώνει και τις 23 ευπάθειες. Οι εγκαταστάσεις που χρησιμοποιούν ελεγκτές XWEB Pro θα πρέπει να εγκαταστήσουν άμεσα την ενημέρωση.

Παράλληλα, συνιστάται η απομάκρυνση των ελεγκτών από την άμεση έκθεση στο διαδίκτυο και ο διαχωρισμός των δικτύων ψύξης από άλλα συστήματα, ώστε να περιοριστεί ο κίνδυνος απομακρυσμένης επίθεσης και αθόρυβης δολιοφθοράς.

Exit mobile version