Un nuevo aviso de SCI

[Actualización 21/11/2023] Vulnerabilidad en dispositivos de la serie CNC de Mitsubishi Electric

Fecha28/07/2023
Importancia5 - Crítica
Recursos Afectados
Descripción

Investigadores de Zhejiang Qian Information & Technology informaron de una vulnerabilidad en dispositivos de la serie CNC de Mitsubishi Electric, que podría causar una condición de denegación de servicio y ejecutar código malicioso.

Solución

Mitsubishi Electric recomienda a los clientes aplicar las siguientes mitigaciones:

  • Utilizar un cortafuegos o una red privada virtual (VPN) y evitar accesos no autorizados desde redes no confiables como Internet.
  • Instalar el software antivirus en los equipos que accedan a los dispositivos.
  • Limitar acceso físico al producto afectado y a la red local a la que está conectado el dispositivo
Detalle

La vulnerabilidad detectada podría permitir a un atacante causar una condición de denegación de servicio y ejecutar código malicioso mediante el envío de paquetes especialmente diseñados, debido a un desbordamiento de búfer clásico. Se ha asignado el identificador CVE-2023-3346 para esta vulnerabilidad.


Inyección de comandos en el sistema operativo en productos Wago

Fecha21/11/2023
Importancia5 - Crítica
Recursos Afectados

Switch industrial gestionado, versiones:

  • modelo nº 0852-0602 y 0852-0603, versiones inferiores a 1.0.6.S0;
  • modelo nº 0852-1605, versiones inferiores a 1.2.5.S0.
Descripción

INTILION AG y GAI NetConsult han descubierto y reportado una vulnerabilidad de severidad crítica, que afecta a distintos modelos de switch industriales gestionados de WAGO GmbH & Co. KG, cuya publicación ha sido coordinada por el CERT@VDE.

Solución

WAGO recomienda a todos los usuarios afectados de los productos 0852-0602, 0852-0603 actualizar a la versión de firmware 1.0.6.S0 y a todos los usuarios afectados del 852-1605 actualizar a la versión de firmware 1.2.5.S0.

Detalle

Una vulnerabilidad en la gestión basada en web permite a un atacante remoto no autenticado inyectar comandos arbitrarios del sistema y obtener el control total del mismo. Estos comandos se ejecutan con privilegios de root. La vulnerabilidad se encuentra en la gestión de peticiones de usuario de la gestión basada en web.

Se ha asignado el identificador CVE-2023-4149 para esta vulnerabilidad.