Vulnerabilidad en Yokogawa CENTUM CS 3000 (CVE-2014-5208)
Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
22/12/2014
Última modificación:
12/04/2025
Descripción
Gestión de paquetes por lotes en BKBCopyD.exe en Yokogawa CENTUM CS 3000 a través de R3.09.50 y CENTUM VP a través de R4.03.00 y R5x a través de R5.04.00, y Exaopc a través de R3.72.10 No requiere autenticación, lo que permite a atacantes leer ficheros arbitrarios a través de la operación RETR, escribir en ficheros arbitrarios a través de la operación STOR, o obtener información sensible de la ubicación de la base de datos a través de la operación PMODE, una vulnerabilidad diferente a CVE-2014-0784
Impacto
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:yokogawa:exaopc:*:*:*:*:*:*:*:* | 3.71.10 (incluyendo) | |
| cpe:2.3:h:yokogawa:exaopc:-:*:*:*:*:*:*:* | ||
| cpe:2.3:a:yokogawa:centum_cs_3000:r3.01:*:*:*:*:*:*:* | ||
| cpe:2.3:a:yokogawa:centum_cs_3000:r3.02:*:*:*:*:*:*:* | ||
| cpe:2.3:a:yokogawa:centum_cs_3000:r3.03:*:*:*:*:*:*:* | ||
| cpe:2.3:a:yokogawa:centum_cs_3000:r3.04:*:*:*:*:*:*:* | ||
| cpe:2.3:a:yokogawa:centum_cs_3000:r3.05:*:*:*:*:*:*:* | ||
| cpe:2.3:a:yokogawa:centum_cs_3000:r3.06:*:*:*:*:*:*:* | ||
| cpe:2.3:a:yokogawa:centum_cs_3000:r3.07:*:*:*:*:*:*:* | ||
| cpe:2.3:a:yokogawa:centum_cs_3000:r3.08:*:*:*:*:*:*:* | ||
| cpe:2.3:a:yokogawa:centum_cs_3000:r3.08.50:*:*:*:*:*:*:* | ||
| cpe:2.3:a:yokogawa:centum_cs_3000:r3.08.70:*:*:*:*:*:*:* | ||
| cpe:2.3:a:yokogawa:centum_cs_3000:r3.09:*:*:*:*:*:*:* | ||
| cpe:2.3:a:yokogawa:centum_cs_3000:r3.09.50:*:*:*:*:*:*:* | ||
| cpe:2.3:h:yokogawa:centum_cs_3000:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.yokogawa.com/dcs/security/ysar/YSAR-14-0003E.pdf
- https://community.rapid7.com/community/metasploit/blog/2014/08/09/r7-2014-10-disclosure-yokogawa-centum-cs3000-bkbcopydexe-file-system-access
- https://ics-cert.us-cert.gov/advisories/ICSA-14-260-01A
- http://www.yokogawa.com/dcs/security/ysar/YSAR-14-0003E.pdf
- https://community.rapid7.com/community/metasploit/blog/2014/08/09/r7-2014-10-disclosure-yokogawa-centum-cs3000-bkbcopydexe-file-system-access
- https://ics-cert.us-cert.gov/advisories/ICSA-14-260-01A



