Sicherheitslücke im Johnson Controls iStar Pro Door Zugriffskontrollsystem entdeckt

Table of Contents

Am 6. Juni 2024 hat die Cybersecurity and Infrastructure Security Agency (CISA) eine kritische Sicherheitswarnung für den iStar Pro Door Controller von Johnson Controls veröffentlicht. Unter der Meldung ICSA-24-158-04 wird eine gravierende Schwachstelle dokumentiert, die erhebliche Risiken für den sicheren Betrieb von Zutrittskontrollsystemen darstellt. In diesem Artikel werden die Details dieser Schwachstelle und die empfohlenen Maßnahmen zur Risikominderung erläutert.

Die Schwachstelle betrifft die fehlende Authentifizierung für eine kritische Funktion in den iStar Pro Door Controllern und dem ICU-Tool. Dies könnte Angreifern ermöglichen, sogenannte „Machine-in-the-Middle“-Angriffe durchzuführen, bei denen sie die Kommunikation zwischen den Komponenten abfangen und manipulieren. Die Angreifer könnten dadurch unbefugt die Konfiguration ändern oder manuelle Türsteuerungskommandos initiieren.

CVE-2024-32752 wurde dieser Schwachstelle zugeordnet, mit einem CVSS v3.1 Basisscore von 9.1 und einem CVSS v4.0 Basisscore von 8.8, was ihre hohe Kritikalität unterstreicht. Betroffen sind alle Versionen bis 6.9.2.25888.

Die betroffenen Systeme sind weltweit in kritischen Infrastrukturen, insbesondere in der Fertigungsindustrie, im Einsatz und werden von Johnson Controls mit Sitz in Irland bereitgestellt. Der Forscher Reid Wightman von Dragos entdeckte und meldete diese Schwachstelle an Johnson Controls.

Unter bestimmten Bedingungen kann die Kommunikation zwischen dem ICU-Tool und dem iStar Pro Door Controller abgefangen werden, was die Systeme für Angriffe anfällig macht. Das Fehlen einer robusten Authentifizierung für kritische Funktionen bedeutet, dass Angreifer Kommandos einfügen und damit entweder die Konfiguration des Controllers ändern oder Türen manuell steuern könnten.

Dies birgt besonders in sicherheitsrelevanten Umgebungen erhebliche Risiken, da unautorisierte Änderungen an Zutrittskontrollsystemen weitreichende Sicherheitsprobleme verursachen könnten.

Empfohlene Maßnahmen zur Risikominderung

Da der iStar Pro Door Controller das Ende seiner Support-Periode erreicht hat, werden keine weiteren Firmware-Updates zur Behebung dieser Schwachstelle bereitgestellt. Es gibt jedoch eine praktische Lösung zur Minderung des Risikos: Auf der GCM-Platine des iStar Pro befindet sich ein physischer DIP-Schalter (S4), der so konfiguriert werden kann, dass die Kommunikation zum ICU-Tool blockiert wird. Für detaillierte Anweisungen zur Konfiguration dieses DIP-Schalters sollten Benutzer das iStar Pro Installations- und Konfigurationshandbuch konsultieren.

Zusätzlich empfiehlt Johnson Controls:

  • Erweiterte Schutzmaßnahmen: Alle Gebäudeautomationssysteme sollten regelmäßig auf Schwachstellen überprüft und entsprechend gesichert werden.
  • Minimierung der Netzwerkanbindung: Steuerungssysteme sollten hinter Firewalls platziert und von öffentlich zugänglichen Netzwerken isoliert werden.
  • Sichere Kommunikationsmethoden: Bei Bedarf an Fernzugriffen sollten Virtual Private Networks (VPNs) genutzt werden, die regelmäßig aktualisiert und abgesichert sind.

Related Posts

Cisco Webex Rechenzentrum in Frankfurt - Sicherheitslücke verursachte Regierungs-Datenleck

Im Frühjahr 2024 berichtete das deutsche Nachrichtenportal Zeit Online über Angriffe auf die Webex-Implementierung der deutschen Regierung. Hierbei nutzten Bedrohungsakteure eine Schwachstelle, die als Insecure Direct Object Reference (IDOR) identifiziert wurde, um Zugriff auf interne Meetings zu erhalten. Besondere Brisanz erlangte der Vorfall durch den Zugang zu einem militärischen Meeting, bei dem die Unterstützung für die Ukraine erörtert wurde. Die Sicherheitslücke in Cisco Webex Meetings betraf insbesondere Kunden, deren Daten im Frankfurter Rechenzentrum CISCO Cloud Rechenzentrum gehostet wurden. Die Angreifer konnten so sensible Meeting-Informationen wie Themen, Teilnehmerlisten und Metadaten ausspähen. Besonders kritisch war, dass einige Meetingräume hochrangiger Regierungsbeamter nicht durch Passwörter geschützt waren, was die Angriffe zusätzlich erleichterte.

Read More

Kritische RCE-Schwachstelle in Apache HugeGraph gefunden

Eine schwerwiegende Remote-Code-Execution-Schwachstelle (CVE-2024-27348) wurde in Apache HugeGraph Server in Versionen vor 1.3.0 entdeckt. Angreifer können durch Gremlin, eine Skriptsprache für Graphdatenbanken, die Sandbox-Einschränkungen umgehen und vollständige Kontrolle über den Server erlangen. Diese Schwachstelle hat einen CVSS-Score von 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

Read More

Sicherheitswarnung für Emerson Ovation: Kritische Schwachstellen entdeckt

Kritische Schwachstellen in Emerson Ovation aufgedeckt: Was Unternehmen jetzt wissen müssen

Read More