MĂșltiples vulnerabilidades en productos Schneider Electric

Fecha de publicaciĂłn: 15/09/2021

Importancia:
CrĂ­tica

Recursos afectados:

  • EcoStruxure Control Expert, todas las versiones, incluida Unity Pro;
  • EcoStruxure Process Expert, todas las versiones, incluida HDCS;
  • SCADAPack RemoteConnect para x70, todas las versiones;
  • Modicon M340 CPU, BMXP34*, anterior a V3.40;
  • Modicon M340 X80, Ethernet Communication modules, BMXNOR0200H RTU, anterior a V1.70 IR23;
  • Modicon M340 Ethernet Communication modules BMXNOE0100(H), todas las versiones;
  • Modicon M340 Ethernet TCP/IP network module BMXNOC0401, todas las versiones;
  • Modicon Quantum processors con integraciĂłn Ethernet COPRO 140CPU65xxxxx, todas las versiones;
  • Modicon Quantum Communication Modules: 140NOC78x00, 140NOC77101, 140NOE771x1, todas las versiones;
  • Modicon Premium processors integrated Ethernet COPRO: TSXP574634, TSXP575634, TSXP576634, todas las versiones;
  • Modicon Premium Communication Modules: TSXETY4103, TSXETY5103, todas las versiones;
  • StruxureWare Data Center Expert, versiones 7.8.1 y anteriores;
  • Conextℱ ComBox, todas las versiones.

DescripciĂłn:

Se han publicado 2 vulnerabilidades de severidad crĂ­tica, 4 altas y 1 media, que podrĂ­an permitir a un atacante la ejecuciĂłn de cĂłdigo, divulgaciĂłn de informaciĂłn, denegaciĂłn de servicio u obtenciĂłn de las credenciales de acceso.

SoluciĂłn:

  • Para EcoStruxure Control Expert, EcoStruxure Process Expert y SCADAPack RemoteConnect para x70, se estĂĄ trabajando en una actualizaciĂłn. Hasta entonces se recomienda:
    • Guardar los archivos del proyecto de forma segura. Restringir el acceso a los archivos, permitiĂ©ndolo sĂłlo a los usuarios de confianza;
    • utilizar protocolos de comunicaciĂłn seguros para el intercambio de archivos a travĂ©s de la red;
    • ejecutar EcoStruxure Control Expert o EcoStruxure Process Expert, o SCADAPack RemoteConnectℱ en la estaciĂłn de trabajo;
    • calcular una suma de comprobaciĂłn en sus archivos de proyecto y comprobar la consistencia de esta suma para verificar la integridad antes de su uso;
    • iniciar el software, sin derechos de administrador, para evitar que se copien los archivos extraĂ­dos en carpetas crĂ­ticas del sistema.
  • Para Modicon M340 CPU, BMXP34*, actualizar a la versiĂłn V3.40;
  • Para Modicon M340 X80, Ethernet Communication modules, BMXNOR0200H RTU, actualizar a V1.70 IR23. Se estĂĄ trabajando en nuevas actualizaciones.
  • Para Conextℱ ComBox, se estĂĄ trabajando en una actualizaciĂłn. Hasta entonces se recomienda:
    • limitar el trĂĄfico de la red local,
    • no conceder acceso a la red a ordenadores desconocidos,
    • cuando el acceso remoto sea esencial, utilizar mĂ©todos seguros como las redes privadas virtuales (VPN), y asegurarse de que tanto la(s) soluciĂłn(es) de acceso remoto, como el(los) ordenador(es) remoto(s) estĂ©n actualizados con los Ășltimos parches de seguridad.
  • Para el resto de productos, se estĂĄ trabajando en prĂłximas actualizaciones. Consulte la secciĂłn de referencias para mĂĄs detalles.

Detalle:

  • La limitaciĂłn inadecuada del nombre de directorio, a una ruta restringida, podrĂ­a permitir a un atacante la ejecuciĂłn remota de cĂłdigo. Se ha asignado el identificador CVE-2021-22794 para esta vulnerabilidad de severidad crĂ­tica.
  • La neutralizaciĂłn inadecuada de los caracteres especiales utilizados en los comandos del sistema operativo podrĂ­a permitir a un atacante la ejecuciĂłn remota de cĂłdigo. Se ha asignado el identificador CVE-2021-22795 para esta vulnerabilidad de severidad crĂ­tica.

Para el resto de vulnerabilidades de severidad alta se han asignado los identificadores: CVE-2021-22797, CVE-2021-22785, CVE-2021-22788 y CVE-2021-22787.

Para la vulnerabilidad de severidad media se ha asignado el identificador CVE-2021-22798.

Encuesta valoraciĂłn

Etiquetas:
ActualizaciĂłn, Infraestructuras crĂ­ticas, Schneider Electric, Vulnerabilidad

Ir a la fuente
Author: INCIBE
Aviso: Esta noticia / aviso es Ășnicamente informativa y su veracidad estĂĄ supeditada a la fuente origen. TechConsulting muestra este contenido por creer en su fuente y cĂłmo servicio para facilitar a usuarios y empresas la obtenciĂłn de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.