SecBoard
Zurück zur Übersicht

Johnson Controls OpenBlue Employee

ICS-CERT Advisories·
Originalartikel lesen bei ICS-CERT Advisories

Johnson Controls OpenBlue Employee-Versionen bis einschließlich V2025.3.1 sind von mehreren Schwachstellen betroffen, die es Angreifern ermöglichen, bösartige Dateien hochzuladen, Cross-Site-Scripting-Angriffe durchzuführen oder HTML-Inhalte einzuschleusen. Betroffen sind kritische Infrastrukturen weltweit. Nutzern wird dringend empfohlen, das neueste Produktupdate zu installieren, den Zugriff zu beschränken und eine () einzusetzen.

Kurzfassung

Mehrere Schwachstellen in Johnson Controls OpenBlue Employee-Versionen bis einschließlich V2025.3.1 ermöglichen Angreifern das Hochladen bösartiger Dateien, Cross-Site-Scripting und HTML-Injection. Diese Schwachstellen betreffen kritische Infrastrukturen weltweit. Nutzern wird dringend empfohlen, die neuesten Updates zu installieren und zusätzliche Schutzmaßnahmen zu ergreifen.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Organisationen, die Johnson Controls OpenBlue Employee-Versionen bis einschließlich V2025.3.1 nutzen, insbesondere im Bereich kritischer Infrastrukturen weltweit.

Warum relevant

Diese Schwachstellen könnten Angreifern ermöglichen, bösartige Dateien hochzuladen oder beliebige Inhalte einzuschleusen, was zu unbefugtem Zugriff oder Datenmanipulation führen kann. Da kritische Infrastrukturen betroffen sind, besteht ein hohes Risiko für Betriebsunterbrechungen und weitreichende Auswirkungen.

Realistisches Worst Case

Angreifer könnten die Kontrolle über betroffene Systeme erlangen, sensible Daten exfiltrieren oder manipulieren und den Betrieb kritischer Infrastrukturen stören, was zu erheblichen finanziellen und sicherheitstechnischen Schäden führen könnte.

Handlungsempfehlung

Installieren Sie umgehend das neueste Produktupdate für Johnson Controls OpenBlue Employee. Beschränken Sie den Zugriff auf die Anwendung und implementieren Sie eine Web Application Firewall (WAF).

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die installierte Version von Johnson Controls OpenBlue Employee und stellen Sie sicher, dass sie auf dem neuesten Stand ist (höher als V2025.3.1).
  • Überprüfen Sie die Zugriffsrechte auf die Johnson Controls OpenBlue Employee-Anwendung und stellen Sie sicher, dass diese auf das absolut Notwendige beschränkt sind (Least Privilege).
  • Validieren Sie die Konfiguration Ihrer Web Application Firewall (WAF), um sicherzustellen, dass sie Schutz vor Datei-Uploads, Cross-Site-Scripting (XSS) und HTML-Injection-Angriffen bietet.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationHighJohnson Controls OpenBlue Employee-Versionen bis einschließlich V2025.3.1 sind von mehreren Schwachstellen betroffen, die es Angreifern ermöglichen...
ImpactT1498 Denial of ServiceLowBetroffen sind kritische Infrastrukturen weltweit.
ExecutionT1203 Exploitation for Client ExecutionHigh...Cross-Site-Scripting-Angriffe durchzuführen oder HTML-Inhalte einzuschleusen.
PersistenceT1566 PhishingLow...bösartige Dateien hochzuladen...
Offene Punkte
  • Spezifische CVE-IDs für die Schwachstellen sind im Artikel nicht genannt.
  • Details zu den genauen Auswirkungen der einzelnen Schwachstellen (z.B. welche Art von bösartigen Dateien hochgeladen werden kann) sind nicht spezifiziert.
  • Die genaue Anzahl der betroffenen Organisationen oder die geografische Verteilung der betroffenen kritischen Infrastrukturen ist nicht angegeben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir VPN extern erreichbar?
  • Können wir Resource Development detektieren?
  • Können wir Initial Access detektieren?

MITRE ATT&CK Kill Chain (4 Techniken)