Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Unified Automation UaGateway (CVE-2023-32170)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
03/05/2024
Última modificación:
08/08/2025

Descripción

Vulnerabilidad de denegación de servicio de validación de entrada incorrecta del servidor UaGateway OPC UA de Unified Automation. Esta vulnerabilidad permite a atacantes remotos crear una condición de denegación de servicio en las instalaciones afectadas de Unified Automation UaGateway. Se requiere la interacción del usuario para aprovechar esta vulnerabilidad, ya que el objetivo debe elegir aceptar un certificado de cliente. La falla específica existe en el procesamiento de certificados de clientes. El problema se debe a la falta de validación adecuada de los datos del certificado. Un atacante puede aprovechar esta vulnerabilidad para crear una condición de denegación de servicio en el sistema. Era ZDI-CAN-20494.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:unified-automation:uagateway:*:*:*:*:*:*:*:* 1.5.13.487 (excluyendo)