Fecha de publicaciĂłn: 15/09/2021
Importancia:
CrĂtica
Recursos afectados:
- EcoStruxure Control Expert, todas las versiones, incluida Unity Pro;
- EcoStruxure Process Expert, todas las versiones, incluida HDCS;
- SCADAPack RemoteConnect para x70, todas las versiones;
- Modicon M340 CPU, BMXP34*, anterior a V3.40;
- Modicon M340 X80, Ethernet Communication modules, BMXNOR0200H RTU, anterior a V1.70 IR23;
- Modicon M340 Ethernet Communication modules BMXNOE0100(H), todas las versiones;
- Modicon M340 Ethernet TCP/IP network module BMXNOC0401, todas las versiones;
- Modicon Quantum processors con integraciĂłn Ethernet COPRO 140CPU65xxxxx, todas las versiones;
- Modicon Quantum Communication Modules: 140NOC78x00, 140NOC77101, 140NOE771x1, todas las versiones;
- Modicon Premium processors integrated Ethernet COPRO: TSXP574634, TSXP575634, TSXP576634, todas las versiones;
- Modicon Premium Communication Modules: TSXETY4103, TSXETY5103, todas las versiones;
- StruxureWare Data Center Expert, versiones 7.8.1 y anteriores;
- Conextâą ComBox, todas las versiones.
DescripciĂłn:
Se han publicado 2 vulnerabilidades de severidad crĂtica, 4 altas y 1 media, que podrĂan permitir a un atacante la ejecuciĂłn de cĂłdigo, divulgaciĂłn de informaciĂłn, denegaciĂłn de servicio u obtenciĂłn de las credenciales de acceso.
SoluciĂłn:
- Para EcoStruxure Control Expert, EcoStruxure Process Expert y SCADAPack RemoteConnect para x70, se estĂĄ trabajando en una actualizaciĂłn. Hasta entonces se recomienda:
- Guardar los archivos del proyecto de forma segura. Restringir el acceso a los archivos, permitiéndolo sólo a los usuarios de confianza;
- utilizar protocolos de comunicación seguros para el intercambio de archivos a través de la red;
- ejecutar EcoStruxure Control Expert o EcoStruxure Process Expert, o SCADAPack RemoteConnectâą en la estaciĂłn de trabajo;
- calcular una suma de comprobaciĂłn en sus archivos de proyecto y comprobar la consistencia de esta suma para verificar la integridad antes de su uso;
- iniciar el software, sin derechos de administrador, para evitar que se copien los archivos extraĂdos en carpetas crĂticas del sistema.
- Para Modicon M340 CPU, BMXP34*, actualizar a la versiĂłn V3.40;
- Para Modicon M340 X80, Ethernet Communication modules, BMXNOR0200H RTU, actualizar a V1.70 IR23. Se estĂĄ trabajando en nuevas actualizaciones.
- Para Conextâą ComBox, se estĂĄ trabajando en una actualizaciĂłn. Hasta entonces se recomienda:
- limitar el trĂĄfico de la red local,
- no conceder acceso a la red a ordenadores desconocidos,
- cuando el acceso remoto sea esencial, utilizar mĂ©todos seguros como las redes privadas virtuales (VPN), y asegurarse de que tanto la(s) soluciĂłn(es) de acceso remoto, como el(los) ordenador(es) remoto(s) estĂ©n actualizados con los Ășltimos parches de seguridad.
- Para el resto de productos, se estĂĄ trabajando en prĂłximas actualizaciones. Consulte la secciĂłn de referencias para mĂĄs detalles.
Detalle:
- La limitaciĂłn inadecuada del nombre de directorio, a una ruta restringida, podrĂa permitir a un atacante la ejecuciĂłn remota de cĂłdigo. Se ha asignado el identificador CVE-2021-22794 para esta vulnerabilidad de severidad crĂtica.
- La neutralizaciĂłn inadecuada de los caracteres especiales utilizados en los comandos del sistema operativo podrĂa permitir a un atacante la ejecuciĂłn remota de cĂłdigo. Se ha asignado el identificador CVE-2021-22795 para esta vulnerabilidad de severidad crĂtica.
Para el resto de vulnerabilidades de severidad alta se han asignado los identificadores: CVE-2021-22797, CVE-2021-22785, CVE-2021-22788 y CVE-2021-22787.
Para la vulnerabilidad de severidad media se ha asignado el identificador CVE-2021-22798.
Etiquetas:
ActualizaciĂłn, Infraestructuras crĂticas, Schneider Electric, Vulnerabilidad
Ir a la fuente
Author: INCIBE
Aviso: Esta noticia / aviso es Ășnicamente informativa y su veracidad estĂĄ supeditada a la fuente origen. TechConsulting muestra este contenido por creer en su fuente y cĂłmo servicio para facilitar a usuarios y empresas la obtenciĂłn de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.