CVE-2025-41451: Kwetsbaarheid in Danfoss AK-SM8xxA Series

CVE-2025-41451: Kwetsbaarheid in Danfoss AK-SM8xxA Series

Een kritiek beveiligingslek, aangeduid als CVE-2025-41451, bedreigt de Danfoss AK-SM8xxA Series. Het probleem betreft een onjuiste neutralisatie van alarmconfiguratievelden voor e-mail, wat leidt tot mogelijk misbruik van OS-shellcommando’s via ‘Command Injection’. Deze kwetsbaarheid kan resulteren in post-geauthenticeerde externe code-uitvoering.

De kwetsbaarheid affecteert versies onder 4.3.1 en heeft een CVSS-score van 8.7, wat het risico als hoog kwalificeert. Aanvallers kunnen, met de juiste toegangsrechten, vergaande controle over het systeem verkrijgen.

Overzicht

De kwetsbaarheid ontstaat door inadequaat beheer van configuratievelden die worden gebruikt in OS-shellcommando’s binnen de Danfoss AK-SM8xxA Series. Dit geeft aanvallers de mogelijkheid om code op afstand uit te voeren na authenticatie.

Aanbevelingen

  • Update de software van de Danfoss AK-SM8xxA Series naar minimaal versie 4.3.1.
  • Beperk de toegangsrechten voor gebruikers tot een minimum om potentiële risico’s in te dammen.
  • Controleer regelmatig op updates en beveiligingspatches via de officiële website van Danfoss.

Bronnen

Vraag en Antwoord

Wat is CVE-2025-41451?

Dit betreft een kritiek beveiligingslek waarbij ‘Command Injection’ mogelijk is binnen de Danfoss AK-SM8xxA Series onder versies lager dan 4.3.1.

Welke systemen zijn kwetsbaar voor CVE-2025-41451?

De Danfoss AK-SM8xxA Series met elke softwareversie lager dan 4.3.1 is kwetsbaar.

Bestaat er al een patch of beveiligingsupdate?

Ja, het wordt aanbevolen om te updaten naar versie 4.3.1 of hoger.

Wat kan een aanvaller met deze kwetsbaarheid?

Een aanvaller kan na authenticatie op afstand code uitvoeren, wat kan leiden tot controle over het aangetaste systeem.