Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

[Actualización 30/06/2023] Múltiples vulnerabilidades en productos Mitsubishi Electric

Fecha de publicación 24/11/2022
Identificador

INCIBE-2022-1027

Importancia
5 - Crítica
Recursos Afectados
  • GX Works3, versiones (consultar el listado concreto de vulnerabilidades que afecta a cada versión en el aviso del fabricante):
    • 1.000A o posteriores y 1.011M y anteriores;
    • 1.015R o posteriores y 1.086Q y anteriores;
    • 1.087R o posteriores.
  • MX OPC UA Module Configurator-R, todas las versiones.
Descripción

Varios investigadores han identificado 10 vulnerabilidades en productos de Mitsubishi Electric, siendo 1 de severidad crítica, 2 altas y 7 medias. La explotación de estas vulnerabilidades podría permitir a un atacante acceder a módulos, ejecutar programas ilegales y causar una condición de denegación de servicio (DoS).

Solución
  • GX Works3: descargar la versión 1.090U o posteriores y actualizar el software para corregir CVE-2022-29826. Para el resto de vulnerabilidades asociadas, en algunos casos, está planeada próximamente la publicación de las correcciones. Hasta entonces, aplicar las medidas de mitigación descritas en el aviso del fabricante.
Detalle

La explotación de la vulnerabilidad de severidad crítica podría permitir a un atacante revelar o manipular información sensible. Como resultado, la información sobre los archivos del proyecto podría ser obtenida ilegalmente por usuarios no autorizados. Se ha asignado el identificador CVE-2022-29830 para esta vulnerabilidad.

Para el resto de vulnerabilidades se han asignado los identificadores: CVE-2022-25164, CVE-2022-29825, CVE-2022-29826, CVE-2022-29827, CVE-2022-29828, CVE-2022-29829, CVE-2022-29831, CVE-2022-29832 y CVE-2022-29833.