Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en OpenPLC

Fecha de publicación 19/09/2024
Identificador
INCIBE-2024-0464
Importancia
5 - Crítica
Recursos Afectados

OpenPLC, versiones:

  • OpenPLC _v3 b4702061dc14d1024856f71b4543298d77007b88;
  • OpenPLC _v3 16bf8bac1a36d95b73e7b8722d0edb8b9c5bb56a.
Descripción

Jared Rittle, investigador de Cisco Talos, ha reportado 5 vulnerabilidades en OpenPLC, 1 de severidad crítica y 4 altas, cuya explotación podría permitir la ejecución remota de código o una denegación de servicio.

Solución

Actualizar OpenPLC a las últimas versiones que tengan estas vulnerabilidades parcheadas.

Si no es posible actualizar, aplicar las medidas descritas en la sección Mitigation de las referencias.

Detalle

La vulnerabilidad crítica consiste en un desbordamiento de búfer que puede ser explotada mediante el envío de peticiones EtherNet/IP, posibilitando la realización de una ejecución remota de código por parte de un atacante. Se ha asignado el identificador CVE-2024-34026 para esta vulnerabilidad.

Las vulnerabilidades de severidad alta tienen asignadas los identificadores CVE-2024-36980, CVE-2024-36981, CVE-2024-39589 y CVE-2024-39590.