Dwie poważne luki w urządzeniach tinycontrol. Administratorzy muszą zaktualizować firmware
CERT Polska ostrzega przed lukami w kontrolerach LAN i PDU tinycontrol. Podatności umożliwiają odczyt haseł administratora z sieci lokalnej. Producenci udostępnili już poprawki.
CERT Polska opublikował ostrzeżenie dotyczące dwóch podatności w urządzeniach tinycontrol: tcPDU oraz kontrolerach LAN LK3.5, LK3.9 i LK4. Luki, oznaczone jako CVE-2025-11500 i CVE-2025-15587, umożliwiają nieuwierzytelnionemu atakującemu w sieci lokalnej odczytanie haseł użytkowników, w tym administratora. Producent udostępnił już poprawki, które administratorzy powinni wdrożyć jak najszybciej.
Czego dotyczą podatności?
Jak wynika z komunikatu CERT Polska, pierwsza z podatności (CVE-2025-11500) wynika ze słabego kodowania haseł (CWE-261). Urządzenia tinycontrol posiadają dwa mechanizmy uwierzytelniania: jeden do zarządzania interfejsem, drugi do ochrony pozostałych zasobów serwera. Gdy drugi mechanizm jest wyłączony – a jest to ustawienie domyślne – atakujący w sieci lokalnej może uzyskać nazwy użytkowników oraz zakodowane hasła. Wystarczy, że przeanalizuje odpowiedź HTTP serwera podczas odwiedzania strony logowania, która zawiera plik JSON z tymi danymi. Ujawniane są dane zarówno zwykłych użytkowników, jak i administratora.
Druga podatność (CVE-2025-15587) to problem typu „forced browsing” (CWE-425). Użytkownik o niskich uprawnieniach może odczytać hasło administratora poprzez bezpośredni dostęp do określonego zasobu, który nie jest dostępny z poziomu interfejsu graficznego. Oba błędy zostały zgłoszone do CERT Polska – za pierwszy odpowiada Paweł Różański z Securitum, drugi został zgłoszony przez samego producenta.
Które urządzenia są zagrożone?
Podatności dotyczą następujących wersji oprogramowania układowego:
- tcPDU – wersje poniżej 1.36
- LK3.5 – wersje poniżej 1.67 (wersje sprzętowe: 3.5, 3.6, 3.7, 3.8)
- LK3.9 – wersje poniżej 1.75 (wersja sprzętowa 3.9)
- LK4 – wersje poniżej 1.38 (wersja sprzętowa 4.0)
To oznacza, że luki występują w szerokiej gamie kontrolerów LAN oraz jednostek PDU (Power Distribution Unit) producenta tinycontrol. Urządzenia te są często wykorzystywane w środowiskach przemysłowych, serwerowniach oraz inteligentnych budynkach do zdalnego zarządzania zasilaniem i siecią.
Jakie są konsekwencje dla administratorów?
Skutki wykorzystania obu podatności mogą być poważne. Atakujący, który uzyska hasło administratora, może przejąć pełną kontrolę nad urządzeniem. W przypadku kontrolerów LAN i PDU oznacza to możliwość zmiany konfiguracji sieciowej, wyłączenia zasilania podłączonych urządzeń, a w skrajnych przypadkach – wykorzystania sprzętu jako punktu wejścia do dalszej penetracji sieci wewnętrznej.
Warto podkreślić, że atak musi pochodzić z sieci lokalnej. Nie jest to luka zdalna, którą można wykorzystać bezpośrednio z internetu. Jednak w środowiskach, gdzie sieć wewnętrzna nie jest odpowiednio segmentowana, ryzyko wzrasta. Jeśli urządzenie tinycontrol jest podłączone do sieci, do której dostęp mają goście, pracownicy tymczasowi lub inne podmioty, potencjalny obszar ataku staje się znacznie szerszy.
Jak się zabezpieczyć?
Producent tinycontrol udostępnił już poprawki we wskazanych wersjach firmware. Administratorzy powinni:
- Zaktualizować oprogramowanie układowe do wersji: 1.36 dla tcPDU, 1.67 dla LK3.5, 1.75 dla LK3.9 oraz 1.38 dla LK4.
- Włączyć drugi mechanizm uwierzytelniania – domyślnie jest wyłączony, co stanowi główną przyczynę podatności CVE-2025-11500.
- Ograniczyć dostęp do sieci lokalnej – jeśli to możliwe, urządzenia tinycontrol powinny znajdować się w wydzielonej podsieci zarządzania, dostępnej tylko dla upoważnionych administratorów.
- Regularnie sprawdzać komunikaty CERT Polska oraz producenta w poszukiwaniu kolejnych aktualizacji.
CERT Polska przypomina, że zgłaszanie podatności jest kluczowe dla bezpieczeństwa całego ekosystemu. Więcej o procesie odpowiedzialnego ujawniania można przeczytać na stronie CERT Polska.
Podatności w urządzeniach tinycontrol to kolejny przykład, że nawet sprzęt klasy przemysłowej wymaga regularnych aktualizacji i świadomego zarządzania konfiguracją. Warto potraktować to ostrzeżenie jako impuls do przeglądu własnej infrastruktury sieciowej.


