Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Hitachi Energy RTU500 series (CVE-2023-1514)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
19/12/2023
Última modificación:
28/12/2023

Descripción

Existe una vulnerabilidad en RTU500 Scripting interface. Cuando un cliente se conecta a un servidor mediante TLS, el servidor presenta un certificado. Este certificado vincula una clave pública a la identidad del servicio y está firmado por Certification Authority (CA), lo que permite al cliente validar que se puede confiar en el servicio remoto y que no es malicioso. Si el cliente no valida los parámetros del certificado, los atacantes podrían falsificar la identidad del servicio. Un atacante podría aprovechar la vulnerabilidad falsificando la identidad de un dispositivo RTU500 e interceptando los mensajes iniciados a través de RTU500 Scripting interface.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hitachienergy:rtu500_scripting_interface:1.0.1.30:*:*:*:*:*:*:*
cpe:2.3:a:hitachienergy:rtu500_scripting_interface:1.0.2:*:*:*:*:*:*:*
cpe:2.3:a:hitachienergy:rtu500_scripting_interface:1.1.1:*:*:*:*:*:*:*