Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Inyección de comandos en varios productos de WAGO

Fecha de publicación 18/12/2020
Importancia
5 - Crítica
Recursos Afectados

Todas las versiones de firmware 10 y anteriores de los siguientes productos:

  • Series PFC100 (750-81xx/xxx-xxx);
  • Series PFC200 (750-82xx/xxx-xxx);
  • Series Wago Touch Panel 600 Standard Line (762-4xxx);
  • Series Wago Touch Panel 600 Advanced Line (762-5xxx);
  • Series Wago Touch Panel 600 Marine Line (762-6xxx).
Descripción

Florian Seidel, investigador de WAGO, y posteriormente Uri Katz, investigador de Claroty, ambos coordinados por el CERT@VDE, han identificado múltiples vulnerabilidades en distintos productos de WAGO.

Solución

La vulnerabilidad fue solucionada con la publicación, en diciembre de 2017, de la versión 11 del firmware.

Detalle

El servicio I/O-Check contiene una vulnerabilidad que podría permitir a un atacante, que tuviese acceso a la red del dispositivo y por medio de paquetes especialmente diseñados, ejecutar código e incluso manipular o interrumpir el normal funcionamiento del dispositivo. Se ha asignado el identificador CVE-2020-12522 para esta vulnerabilidad.

Encuesta valoración