Inyección de comandos en varios productos de WAGO
Todas las versiones de firmware 10 y anteriores de los siguientes productos:
- Series PFC100 (750-81xx/xxx-xxx);
- Series PFC200 (750-82xx/xxx-xxx);
- Series Wago Touch Panel 600 Standard Line (762-4xxx);
- Series Wago Touch Panel 600 Advanced Line (762-5xxx);
- Series Wago Touch Panel 600 Marine Line (762-6xxx).
Florian Seidel, investigador de WAGO, y posteriormente Uri Katz, investigador de Claroty, ambos coordinados por el CERT@VDE, han identificado múltiples vulnerabilidades en distintos productos de WAGO.
La vulnerabilidad fue solucionada con la publicación, en diciembre de 2017, de la versión 11 del firmware.
El servicio I/O-Check contiene una vulnerabilidad que podría permitir a un atacante, que tuviese acceso a la red del dispositivo y por medio de paquetes especialmente diseñados, ejecutar código e incluso manipular o interrumpir el normal funcionamiento del dispositivo. Se ha asignado el identificador CVE-2020-12522 para esta vulnerabilidad.