Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos SIPROTEC (CVE-2016-7112)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
06/09/2016
Última modificación:
12/04/2025

Descripción

Se ha identificado una vulnerabilidad en la variante de Firmware PROFINET IO para los módulos EN100 Ethernet: en todas las versiones anteriores a V1.04.01; la variante de Firmware Modbus TCP para los módulos EN100 Ethernet: en todas las versiones anteriores a V1.11.00; la variante de Firmware v TCP para los módulos EN100 Ethernet: en todas las versiones anteriores a V1.03; la variante de Firmware IEC 104 para los módulos EN100 Ethernet: en todas las versiones anteriores a V1.21 y el módulo EN100 Ethernet incluido en SIPROTEC Merging Unit 6MU80: todas las versiones anteriores a la 1.02.02. Los atacantes que tengan acceso de red a la interfaz web del dispositivo (puerto 80/tcp) podrían omitir la autenticación y realizar ciertas operaciones administrativas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:siemens:en100_ethernet_module_firmware:*:*:*:*:*:*:*:* 4.28 (incluyendo)
cpe:2.3:h:siemens:en100_ethernet_module:-:*:*:*:*:*:*:*