Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en varios modelos de switch (CVE-2016-9335)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
09/05/2018
Última modificación:
09/10/2019

Descripción

Se ha identificado una vulnerabilidad de clave criptográfica embebida en Red Lion Controls Sixnet-Managed Industrial Switches con firmware en versión 5.0.196 y Stride-Managed Ethernet Switches con firmware en versión 5.0.190. Las versiones vulnerables de los switches Stride-Managed Ethernet y Sixnet-Managed Industrial emplean claves SSL/SSH HTTP embebidas para lograr una comunicación segura. Debido a que las claves no pueden ser regeneradas por los usuarios, todos los productos emplean la misma clave. El atacante podría interrumpir la comunicación o comprometer el sistema. Puntuación base de CVSS v3: 10, cadena de vector CVSS: (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H). Red Lion Controls recomienda actualizar a la versión de firmware SLX 5.3.174.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:redlion:sixnet-managed_industrial_switches_firmware:*:*:*:*:*:*:*:* 5.0.196 (incluyendo)
cpe:2.3:h:redlion:sixnet-managed_industrial_switches:-:*:*:*:*:*:*:*
cpe:2.3:o:redlion:stride-managed_ethernet_switches_firmware:*:*:*:*:*:*:*:* 5.0.190 (incluyendo)
cpe:2.3:h:redlion:stride-managed_ethernet_switches:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información