Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en REX de Helmholz

Fecha de publicación 19/03/2025
Identificador
INCIBE-2025-0146
Importancia
5 - Crítica
Recursos Afectados
  • myREX24 V2, versiones anteriores a la 2.16.2;
  • myREX24.virtual, versiones anteriores a la 2.16.2;
  • REX 200, versión de firmware entre 8.0.0 y 8.1.3;
  • REX 250, versión de firmware entre 8.0.0 y 8.1.3.
Descripción

Los productos tienen 2 vulnerabilidades, una de severidad crítica y otra alta, que de ser explotadas pueden provocar una pérdida completa de confidencialidad, integridad y disponibilidad.

Solución

Actualizar a la última versión de los productos:

  • myREX24 V2, versión 2.16.2;
  • myREX24.virtual, versión 2.16.2;
  • REX 200, versión 8.2.0;
  • REX 250, versión 8.2.0.
Detalle

La vulnerabilidad, de severidad crítica, se produce en el servicio data24 que se incluye con cada instalación de myREX24/myREX24.virtual, y se produce por una falta de autenticación para acceder a una función crítica, lo que permite que un atacante remoto no autenticado pueda tener acceso a la API en la nube. La disponibilidad de los productos no se ve afectada. Se ha asignado el identificador CVE-2024-23943 para esta vulnerabilidad.

Para la vulnerabilidad de severidad alta un usuario local podría encontrar un archivo de configuración en la estación de trabajo del cliente con datos confidenciales sin cifrar. Esto permitiría a un atacante suplantar la identidad del dispositivo o impedir que este acceda al portal en la nube, lo que provoca un ataque de denegación de servicio (DoS). Se ha asignado el identificador CVE-2024-23942 para esta vulnerabilidad.