Vulnerabilidades en OpenBlue Enterprise Manager Data Collector de Johnson Controls
INCIBE-2023-0183
OpenBlue Enterprise Manager Data Collector, versiones de firmware anteriores a 3.2.5.75.
Rushank Shetty, investigador de seguridad en Northwestern Mutual, ha reportado al fabricante 2 vulnerabilidades, 1 de severidad crítica y 1 media, cuya explotación podría permitir a un atacante hacer llamadas a la API del producto afectado, sin necesidad de autenticación, posibilitando la exposición de información sensible a usuarios no autorizados.
Actualizar el firmware de OpenBlue Enterprise Manager Data Collector a la versión 3.2.5.75.
La vulnerabilidad crítica podría permitir, bajo ciertas condiciones, realizar llamadas a la API del producto afectado omitiendo el proceso de autenticación. Se ha asignado el identificador CVE-2023-2024 para esta vulnerabilidad.
La vulnerabilidad de severidad media tiene asignada el identificador CVE-2023-2025.