MĂșltiples vulnerabilidades en pasarelas WirelessHART de Pepperl+Fuchs

Fecha de publicaciĂłn: 17/08/2021

Importancia:
CrĂ­tica

Recursos afectados:

Los siguientes productos, con la versiĂłn de firmware 3.0.7, 3.0.8 o 3.0.9:

  • WHA-GW-F2D2-0-AS- Z2-ETH y
  • WHA-GW-F2D2-0-AS- Z2-ETH.EIP.

DescripciĂłn:

Pepperl+Fuchs, en coordinaciĂłn con CERT@VDE, ha reportado diecinueve vulnerabilidades, una de severidad crĂ­tica, tres de severidad alta, trece de severidad media y dos de severidad baja, que podrĂ­an permitir a un atacante remoto causar una condiciĂłn de denegaciĂłn de servicio o la ejecuciĂłn de cĂłdigo.

SoluciĂłn:

Como soluciĂłn se recomienda tomar medidas externas:

  • Minimizar la exposiciĂłn en la red de los productos afectados y asegurar que no son accesibles a travĂ©s de Internet.
  • Aislar los productos afectados de la red corporativa.
  • Si el acceso remoto es imprescindible, utilizar una VPN.

Detalle:

Una vulnerabilidad de tipo credenciales embebidas en los servicios SSH y Telnet presente en las tres versiones del firmware de los productos afectados, podría permitir a un atacante remoto causar una condición de denegación de servicio o la ejecución de código, mediante el envío de un paquete especialmente diseñado. Se ha asignado el identificador CVE-2021-34565 para esta vulnerabilidad de severidad crítica.

Para las vulnerabilidades de severidad alta se han asignado los identificadores: CVE-2021-33555, CVE-2016-10707 y CVE-2021-34561.

Para las vulnerabilidades de severidad media se han asignado los identificadores: CVE-2020-11023, CVE-2020-11022, CVE-2020-7656, CVE-2019-11358, CVE-2015-9251, CVE-2014-6071, CVE-2012-6708, CVE-2011-4969, CVE-2007-2379, CVE-2021-34559, CVE-2021-34560, CVE-2021-34562 y CVE-2021-34564.

Para las vulnerabilidades de severidad baja se han asignado los identificadores: CVE-2021-34563 y CVE-2013-0169.

Encuesta valoraciĂłn

Etiquetas:
Comunicaciones, Infraestructuras crĂ­ticas, Vulnerabilidad

Ir a la fuente
Author: INCIBE
Aviso: Esta noticia / aviso es Ășnicamente informativa y su veracidad estĂĄ supeditada a la fuente origen. TechConsulting muestra este contenido por creer en su fuente y cĂłmo servicio para facilitar a usuarios y empresas la obtenciĂłn de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.