image

Koeling supermarkten kwetsbaar door voorspelbare wachtwoorden

dinsdag 2 september 2025, 16:15 door Redactie, 9 reacties

Onderzoekers hebben in de systemen die onder andere supermarkten gebruiken voor hun koel- en vriesinstallaties verschillende kritieke kwetsbaarheden ontdekt waardoor aanvallers de systemen kunnen compromitteren. Zo is het mogelijk om instellingen aan te passen, systemen uit te schakelen, op afstand code uit te voeren of ongeautoriseerde toegang tot gevoelige data te krijgen, zo stelt securitybedrijf Armis. Fabrikant Copeland heeft inmiddels updates voor de problemen in de E2- en E3-controllers uitgebracht (pdf).

De Copeland E2 en E3 supervisory controllers zijn systemen gebruikt voor het beheren en monitoren van de koeling, verlichting, verwarming, ventilatie en airconditioning van gebouwen. Supermarkten en koel- en vrieshuizen gebruiken de systemen bijvoorbeeld voor het bedienen van hun koeling. Onderzoekers van Armis vonden tien kwetsbaarheden in de controllers, die ze de naam Frostbyte10 gaven. Van de beveiligingslekken zijn er drie als kritiek beoordeeld.

Twee van de drie kritieke beveiligingslekken hebben te maken met voorspelbare wachtwoorden. Het gaat om CVE-2025-6519 en CVE-2025-52549. De eerste kwetsbaarheid is aanwezig in de E3-controller. Dat is voorzien van een standaard admin-gebruiker genaamd ONEDAY waarvoor dagelijks een nieuw wachtwoord wordt gegenereerd. Een aanvaller kan het wachtwoord voor het ONEDAY-account voorspellen en zo als deze gebruiker inloggen. Het is daarbij niet mogelijk om dit account te verwijderen of aan te passen.

CVE-2025-52549 is een probleem dat ontstaat doordat het Linux-rootwachtwoord voorspelbaar is. Elke keer dat het systeem wordt gestart genereert de E3-controller het Linux-rootwachtwoord. Een aanvaller kan dit wachtwoord op basis van bekende of eenvoudig te achterhalen parameters genereren en zoals root inloggen. De derde kritieke kwetsbaarheid (CVE-2025-52551) is aanwezig in de E2-controller. Het betreft een proprietary protocol dat een aanvaller zonder enige authenticatie bestanden op het file system laat aanpassen.

Door het combineren van de verschillende beveiligingslekken kan een ongeauthenticeerde aanvaller op afstand code met rootrechten uitvoeren. Voorwaarde is wel dat een aanvaller een kwetsbare controller kan benaderen. De Copeland E2-controller wordt sinds vorig jaar oktober niet meer door de fabrikant ondersteund. Bedrijven die nog van dit systeem gebruikmaken wordt aangeraden om naar de E3-controller te upgraden. Voor dit platform is een nieuwe firmware-update verschenen die de gevonden kwetsbaarheden verhelpt.

Image

Reacties (9)
Gisteren, 16:29 door Anoniem
Stapje terug... Waarom is die koeling ook alweer bereikbaar vanaf de buitenwereld???
Gisteren, 17:05 door Anoniem
Door Anoniem: Stapje terug... Waarom is die koeling ook alweer bereikbaar vanaf de buitenwereld???
Die koeling WAS al bereikbaar vanaf de buitenwereld. 1 Enkele stroomstoring is genoeg.
Gisteren, 17:27 door Anoniem
Huh? Sinds wanneer 'hangen' zogenaamde gebouwbeheersystemen ook aan het Internet?

Snap hier totaal de zin niet van!
Het lijkt wel een tic, een afwijking, een mentale storing om alles maar aan het internet te hangen!

Tot voor twaalf jaar geleden was ik systeembeheerder van een gebouwbeheersysteem genaamd TC webvision. Dat draaide als een zonnetje aangestuurd en gemonitord op een local workstation ondersteund door WinXP.
Gisteren, 18:08 door Tintin and Milou
Door Anoniem: Stapje terug... Waarom is die koeling ook alweer bereikbaar vanaf de buitenwereld???
je doet nu een focus op 1 specifieke doelgroep, maar het probleem zit hem in de controllers, die voor veel meer apparatuur gebruikt kunnen worden.

Vaakt draait het bij dit soort systemen om controle van temperatuur wat belangrijk kan zijn voor je goederen die er in staan. Maar ook airco systemen of compressors zijn belangrijke systemen. Als die uitvallen, kan dit grote schade of gevolgen hebben voor bedrijven. Centrale aansturing kan/zal hierbij goede ondersteuning geven.

Dit wil je bijvoorbeeld allemaal remote kunnen doen, zodat je tijden, alarmen, diagnose of reset op afstand kan doen.
Gisteren, 18:51 door Anoniem
Door Tintin and Milou:
Door Anoniem: Stapje terug... Waarom is die koeling ook alweer bereikbaar vanaf de buitenwereld???
je doet nu een focus op 1 specifieke doelgroep, maar het probleem zit hem in de controllers, die voor veel meer apparatuur gebruikt kunnen worden.

Vaakt draait het bij dit soort systemen om controle van temperatuur wat belangrijk kan zijn voor je goederen die er in staan. Maar ook airco systemen of compressors zijn belangrijke systemen. Als die uitvallen, kan dit grote schade of gevolgen hebben voor bedrijven. Centrale aansturing kan/zal hierbij goede ondersteuning geven.

Dit wil je bijvoorbeeld allemaal remote kunnen doen, zodat je tijden, alarmen, diagnose of reset op afstand kan doen.

Klopt - een mannetje met een clipboard dat drie keer per dag allerlei koelcellen in moet wil je echt niet meer.

Maar op hoger nivo is het commentaar wel terecht : je wilt het remote kunnen monitoren en managen, maar dat is niet hetzelfde als "iedereen op Internet kan proberen in te loggen" .

Dat soort controllers zijn gewoon nooit goed genoeg om bloot aan Internet te hangen.
Daar zijn VPNs voor uitgevonden.
Gisteren, 19:16 door Anoniem
Dit wil je bijvoorbeeld allemaal remote kunnen doen, zodat je tijden, alarmen, diagnose of reset op afstand kan doen.
Kortom: luiheid. En daar neemt men dan veel risico voor.

Dat het maar weer even duidelijk is.
Gisteren, 20:07 door Anoniem
Door Tintin and Milou:
Door Anoniem: Stapje terug... Waarom is die koeling ook alweer bereikbaar vanaf de buitenwereld???
je doet nu een focus op 1 specifieke doelgroep, maar het probleem zit hem in de controllers, die voor veel meer apparatuur gebruikt kunnen worden.

Vaakt draait het bij dit soort systemen om controle van temperatuur wat belangrijk kan zijn voor je goederen die er in staan. Maar ook airco systemen of compressors zijn belangrijke systemen. Als die uitvallen, kan dit grote schade of gevolgen hebben voor bedrijven. Centrale aansturing kan/zal hierbij goede ondersteuning geven.

Dit wil je bijvoorbeeld allemaal remote kunnen doen, zodat je tijden, alarmen, diagnose of reset op afstand kan doen.

En dat moet dan over een publiek internet-lijntje gaan.

Maar geen encryptie, VPN, dedicated lijn, of een monitoringsysteem ertussen zetten dat de data-packets verstuurd naar een centrale locatie. (1 richtingsverkeer)

Dan zal het niet echt belangrijk voor ze zijn,
En dan kun je het net zo goed niet doen.
Gisteren, 20:14 door Anoniem
Door Anoniem:
Dit wil je bijvoorbeeld allemaal remote kunnen doen, zodat je tijden, alarmen, diagnose of reset op afstand kan doen.
Kortom: luiheid. En daar neemt men dan veel risico voor.

Dat het maar weer even duidelijk is.

Tuurlijk joh. Vacature themometer overschrijver , lekker telkens de koelcel in, overschrijven op je clipboard, en dan op naar de volgende vestiging. Elk uur minimaal meten . Dag en nacht .

Ik hoop dat jij dat werk krijgt.

En dan zitten we op een forum voor "IT" ers en vinden we dat een goed idee want de boel automatiseren is 'luiheid' .
Gisteren, 21:47 door Anoniem
Door Anoniem:
Door Anoniem:
Dit wil je bijvoorbeeld allemaal remote kunnen doen, zodat je tijden, alarmen, diagnose of reset op afstand kan doen.
Kortom: luiheid. En daar neemt men dan veel risico voor.

Dat het maar weer even duidelijk is.

Tuurlijk joh. Vacature themometer overschrijver , lekker telkens de koelcel in, overschrijven op je clipboard, en dan op naar de volgende vestiging. Elk uur minimaal meten . Dag en nacht .

Ik hoop dat jij dat werk krijgt.

En dan zitten we op een forum voor "IT" ers en vinden we dat een goed idee want de boel automatiseren is 'luiheid' .

Maar laat ze het dan wel goed en veilig automatiseren.
Goedkoop is duurkoop (en ook een vorm van luiheid).
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.