Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SICK SIM2000ST (CVE-2022-27584)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
01/11/2022
Última modificación:
06/05/2025

Descripción

Vulnerabilidad de recuperación de contraseña en SICK SIM2000ST Partnumber 1080579 permite que un atacante remoto sin privilegios obtenga acceso al nivel de usuario definido como RecoverableUserLevel invocando el método del mecanismo de recuperación de contraseña. Esto conduce a un aumento de sus privilegios en el sistema y, por lo tanto, afecta la integridad de la confidencialidad y la disponibilidad del sistema. Un atacante puede esperar un éxito repetible si explota la vulnerabilidad. Las versiones de firmware <=1.7.0 permiten deshabilitar opcionalmente la configuración del dispositivo a través de las interfaces de red. Asegúrese de aplicar prácticas de seguridad generales al operar el SIM2000ST. Se planea una solución, pero aún no está programada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:sick:sim2000st_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:sick:sim2000st:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información