Múltiples vulnerabilidades en productos RTU de Mitsubishi Electric

Fecha de publicación: 10/09/2021

Importancia:
Crítica

Recursos afectados:

smartRTU e INEA ME-RTU, todas las versiones de firmware anteriores a la 3.3.

Descripción:

El investigador Mark Cross ha reportado al CISA cuatro vulnerabilidades de severidad crítica, una de severidad alta y dos de severidad media, que podrían permitir a un atacante remoto la ejecución de código arbitrario, obtener credenciales o iniciar sesión en los equipos afectados.

Solución:

Actualizar el firmware a la versión 3.3 u otra posterior.

Detalle:

  • Una vulnerabilidad de inyección de comandos del SO podría permitir a un atacante ejecutar código arbitrario al introducir datos en la shell del sistema. Se ha asignado el identificador CVE-2019-14931 para esta vulnerabilidad crítica.
  • Las claves SSH se encuentran embebidas en el firmware. Estas claves no pueden ser regeneradas por el usuario ni mediante una actualización de firmware, por lo que todos los productos afectados desplegados utilizan las mismas claves SSH. Se ha asignado el identificador CVE-2019-14926 para esta vulnerabilidad crítica.
  • Las credenciales de cuentas de usuario embebidas en el firmware de los productos afectados podrían permitir a un atacante iniciar sesión en las unidades de terminal remota. Se ha asignado el identificador CVE-2019-14930 para esta vulnerabilidad crítica.
  • Las credenciales se almacenan en texto plano, sin protección, en un archivo de configuración, lo que podría permitir a un atacante no autenticado obtener dichas credenciales y acceder a servicios específicos. Se ha asignado el identificador CVE-2019-14929 para esta vulnerabilidad de severidad crítica.

Para la vulnerabilidad de severidad alta se ha asignado el identificador CVE-2019-14927.

Para el resto de las vulnerabilidades de severidad media se han asignado los identificadores CVE-2019-14928 y CVE-2019-14925.

Encuesta valoración

Etiquetas:
Actualización, Infraestructuras críticas, Vulnerabilidad

Ir a la fuente
Author: INCIBE
Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen. TechConsulting muestra este contenido por creer en su fuente y cómo servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.