Múltiples vulnerabilidades en productos RTU de Mitsubishi Electric

Fecha de publicación 10/09/2021
Importancia
5 - Crítica
Recursos Afectados

smartRTU e INEA ME-RTU, todas las versiones de firmware anteriores a la 3.3.

Descripción

El investigador Mark Cross ha reportado al CISA cuatro vulnerabilidades de severidad crítica, una de severidad alta y dos de severidad media, que podrían permitir a un atacante remoto la ejecución de código arbitrario, obtener credenciales o iniciar sesión en los equipos afectados.

Solución

Actualizar el firmware a la versión 3.3 u otra posterior.

Detalle
  • Una vulnerabilidad de inyección de comandos del SO podría permitir a un atacante ejecutar código arbitrario al introducir datos en la shell del sistema. Se ha asignado el identificador CVE-2019-14931 para esta vulnerabilidad crítica.
  • Las claves SSH se encuentran embebidas en el firmware. Estas claves no pueden ser regeneradas por el usuario ni mediante una actualización de firmware, por lo que todos los productos afectados desplegados utilizan las mismas claves SSH. Se ha asignado el identificador CVE-2019-14926 para esta vulnerabilidad crítica.
  • Las credenciales de cuentas de usuario embebidas en el firmware de los productos afectados podrían permitir a un atacante iniciar sesión en las unidades de terminal remota. Se ha asignado el identificador CVE-2019-14930 para esta vulnerabilidad crítica.
  • Las credenciales se almacenan en texto plano, sin protección, en un archivo de configuración, lo que podría permitir a un atacante no autenticado obtener dichas credenciales y acceder a servicios específicos. Se ha asignado el identificador CVE-2019-14929 para esta vulnerabilidad de severidad crítica.

Para la vulnerabilidad de severidad alta se ha asignado el identificador CVE-2019-14927.

Para el resto de las vulnerabilidades de severidad media se han asignado los identificadores CVE-2019-14928 y CVE-2019-14925.

Encuesta valoración