Múltiples vulnerabilidades en Planet IGS-4215-16T2S
IGS-4215-16T2S, versión de firmware 1.305b210528.
INCIBE ha coordinado la publicación de 3 vulnerabilidades, 2 de severidad alta y 1 media, que afectan a Planet IGS-4215-16T2S, versión de firmware 1.305b210528, un conmutador industrial para mejorar la disponibilidad de aplicaciones empresariales críticas, las cuales han sido descubiertas por J. Daniel Martinez (dan1t0) de IOActive.
A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v3.1, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:
- CVE-2024-2740: 7.7 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N | CWE-200.
- CVE-2024-2741: 7.1 | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N | CWE-352.
- CVE-2024-2742: 6.4 | CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H | CWE-78.
Vulnerabilidad solucionada en la versión de firmware 1.305b231218.
CVE-2024-2740: vulnerabilidad de exposición de información en Planet IGS-4215-16T2S, que afecta a la versión de firmware 1.305b210528. Esta vulnerabilidad podría permitir que un atacante remoto acceda a algunos recursos administrativos debido a la falta de una gestión adecuada de la interfaz web de Switch.
CVE-2024-2741: vulnerabilidad de Cross-Site Request Forgery (CSRF) en Planet IGS-4215-16T2S, que afecta a la versión de firmware 1.305b210528. Esta vulnerabilidad podría permitir a un atacante remoto engañar a algunos usuarios autenticados para que realicen acciones en su sesión, como agregar o actualizar cuentas a través de la interfaz web de Switch.
CVE-2024-2742: vulnerabilidad de inyección de comandos del sistema operativo en Planet IGS-4215-16T2S, que afecta la versión de firmware 1.305b210528. Un atacante autenticado podría ejecutar código arbitrario en el host remoto explotando la funcionalidad de dirección IP.