Vulnerabilidad en algunos productos de Mitsubishi Electric FA Engineering Software (CVE-2021-20587)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-122
Desbordamiento de búfer basado en memoria dinámica (Heap)
Fecha de publicación:
19/02/2021
Última modificación:
13/06/2025
Descripción
Vulnerabilidad de desbordamiento de búfer basada en Heap en el software de ingeniería de Mitsubishi Electric FA (CPU Module Logging Configuration Tool versiones 1.112R y anteriores, CW Configurator versiones 1.011M y anteriores, Data Transfer versiones 3.44W y anteriores, EZSocket versiones 5.4 y anteriores, FR Configurator todas las versiones, FR Configurator SW3 todas las versiones, FR Configurator2 versiones 1.24A y anteriores, GT Designer3 Version1(GOT1000) versiones 1. 250L y anteriores, GT Designer3 Version1(GOT2000) versiones 1.250L y anteriores, GT SoftGOT1000 Version3 versiones 3.245F y anteriores, GT SoftGOT2000 Version1 versiones 1.250L y anteriores, GX Configurator-DP versiones 7. 14Q y anteriores, GX Configurator-QP todas las versiones, GX Developer versiones 8.506C y anteriores, GX Explorer todas las versiones, GX IEC Developer todas las versiones, GX LogViewer versiones 1.115U y anteriores, GX RemoteService-I todas las versiones, GX Works2 versiones 1. 597X y anteriores, GX Works3 versiones 1.070Y y anteriores, iQ Monozukuri ANDON (Data Transfer) todas las versiones, iQ Monozukuri Process Remote Monitoring (Data Transfer) todas las versiones, M_CommDTM-HART todas las versiones, M_CommDTM-IO-Link versiones 1.03D y anteriores, MELFA-Works versiones 4.4 y anteriores, MELSEC WinCPU Setting Utility todas las versiones, MELSOFT EM Software Development Kit (EM Configurator) versiones 1. 015R y anteriores, MELSOFT Navigator versiones 2.74C y anteriores, MH11 SettingTool Version2 versiones 2.004E y anteriores, MI Configurator versiones 1.004E y anteriores, MT Works2 versiones 1.167Z y anteriores, MX Component versiones 5.001B y anteriores, Network Interface Board CC IE Control utility versiones 1.29F y anteriores, Network Interface Board CC IE Field Utility versiones 1.16S y anteriores, Network Interface Board CC-Link Ver.2 1.23Z y anteriores, Network Interface Board MNETH utility versions 34L y anteriores, PX Developer versions 1.53F y anteriores, RT ToolBox2 versions 3.73B y anteriores, RT ToolBox3 versions 1.82L y anteriores, Setting/monitoring tools for the C Controller module (SW4PVC-CCPU) versions 4.12N y anteriores y SLMP Data Collector versions 1. 04E y anteriores) permite que un atacante remoto no autenticado provoque una condición de denegación de servicio de los productos de software, y posiblemente ejecute un programa malicioso en el ordenador personal que ejecuta los productos de software, aunque no se ha reproducido, mediante la suplantación de MELSEC, GOT o FREQROL y el retorno de paquetes de respuesta manipulados
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:mitsubishielectric:c_controller_module_setting_and_monitoring_tool:*:*:*:*:*:*:*:* | ||
cpe:2.3:a:mitsubishielectric:cpu_module_logging_configuration_tool:*:*:*:*:*:*:*:* | 1.112r (incluyendo) | |
cpe:2.3:a:mitsubishielectric:cw_configurator:*:*:*:*:*:*:*:* | 1.011m (incluyendo) | |
cpe:2.3:a:mitsubishielectric:data_transfer:*:*:*:*:*:*:*:* | 3.44w (incluyendo) | |
cpe:2.3:a:mitsubishielectric:ezsocket:*:*:*:*:*:*:*:* | ||
cpe:2.3:a:mitsubishielectric:fr_configurator:*:*:*:*:*:*:*:* | ||
cpe:2.3:a:mitsubishielectric:fr_configurator_sw3:*:*:*:*:*:*:*:* | ||
cpe:2.3:a:mitsubishielectric:fr_configurator2:*:*:*:*:*:*:*:* | 1.24a (incluyendo) | |
cpe:2.3:a:mitsubishielectric:gt_designer3:*:*:*:*:*:*:*:* | 1.250l (incluyendo) | |
cpe:2.3:a:mitsubishielectric:gt_softgot1000:*:*:*:*:*:*:*:* | 3.245f (incluyendo) | |
cpe:2.3:a:mitsubishielectric:gt_softgot2000:*:*:*:*:*:*:*:* | 1.250l (incluyendo) | |
cpe:2.3:a:mitsubishielectric:gx_configurator-dp:*:*:*:*:*:*:*:* | 7.14q (incluyendo) | |
cpe:2.3:a:mitsubishielectric:gx_configurator-qp:*:*:*:*:*:*:*:* | ||
cpe:2.3:a:mitsubishielectric:gx_developer:*:*:*:*:*:*:*:* | 8.506c (incluyendo) | |
cpe:2.3:a:mitsubishielectric:gx_explorer:*:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://jvn.jp/vu/JVNVU92330101
- https://www.cisa.gov/news-events/ics-advisories/icsa-21-049-02
- https://www.mitsubishielectric.com/psirt/vulnerability/pdf/2020-021_en.pdf
- https://jvn.jp/vu/JVNVU92330101/index.html
- https://us-cert.cisa.gov/ics/advisories/icsa-21-049-02
- https://www.mitsubishielectric.com/en/psirt/vulnerability/pdf/2020-021_en.pdf