Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PLCs Modicon (CVE-2017-6028)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
30/06/2017
Última modificación:
20/04/2025

Descripción

Un problema de credenciales protegidas insuficientemente fue detectado en PLCs Modicon M241, y Modicon M251 de Schneider Electric, en todas las versiones de firmware. Las credenciales de inicio de sesión se envían por medio de la red con codificación Base64 dejándolas susceptibles a ser espiadas. Las credenciales espiadas se podrían usar para iniciar sesión en la aplicación web.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:schneider-electric:modicon_m241_firmware:*:*:*:*:*:*:*:* 4.0.3.20 (incluyendo)
cpe:2.3:h:schneider-electric:modicon_m241:-:*:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:modicon_m251_firmware:*:*:*:*:*:*:*:* 4.0.3.20 (incluyendo)
cpe:2.3:h:schneider-electric:modicon_m251:-:*:*:*:*:*:*:*