Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos SIPROTEC (CVE-2016-7114)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
06/09/2016
Última modificación:
12/04/2025

Descripción

Se ha identificado una vulnerabilidad en la variante de Firmware PROFINET IO para los módulos EN100 Ethernet: en todas las versiones anteriores a V1.04.01; la variante de Firmware Modbus TCP para los módulos EN100 Ethernet: en todas las versiones anteriores a V1.11.00; la variante de Firmware v TCP para los módulos EN100 Ethernet: en todas las versiones anteriores a V1.03; la variante de Firmware IEC 104 para los módulos EN100 Ethernet: en todas las versiones anteriores a V1.21 y el módulo EN100 Ethernet incluido en SIPROTEC Merging Unit 6MU80: todas las versiones anteriores a la 1.02.02; SIPROTEC 7SJ686: todas las versiones anteriores a la V 4.87 y SIPROTEC 7UT686: todas las versiones anteriores a la V 4.02 y SIPROTEC 7SD686: todas las versiones anteriores a la V 4.05 y SIPROTEC 7SJ66: todas las versiones anteriores a la V 4.30. Los atacantes que tengan acceso de red a la interfaz web del dispositivo (puerto 80/tcp) podrían omitir la autenticación y realizar ciertas operaciones administrativas. Un usuario legítimo debe tener la sesión iniciada en la interfaz web para que el ataque tenga éxito.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:siemens:en100_ethernet_module_firmware:4.28:*:*:*:*:*:*:*
cpe:2.3:h:siemens:en100_ethernet_module:-:*:*:*:*:*:*:*