Vulnerabilidad en dispositivos Micrologix en Allen Bradley (CVE-2017-14469)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/04/2018
Última modificación:
19/04/2022
Descripción
Existe una vulnerabilidad de control de acceso explotable en la funcionalidad de permisos de archivos de datos, programas y funciones de Allen Bradley Micrologix 1400 Serie B FRN 21.2 y anteriores. Un paquete especialmente diseñado puede causar una operación de lectura o escritura que resulte en la divulgación de información sensible, la modificación de la configuración o la modificación de la lógica de escalera. Un atacante puede enviar paquetes no autentificados para activar esta vulnerabilidad. Estado del interruptor de llave requerido: REMOTO o PROG Código de fallo asociado: 0028 Tipo de fallo: No Usuario Descripción: Los valores 0x01 y 0x02 son valores no válidos para la rutina de fallos de usuario. Escribiendo directamente en el archivo es posible establecer estos valores. Cuando se hace esto y el dispositivo pasa a un estado de ejecución, se dispara un fallo. NOTA: Esto no es posible a través de RSLogix
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:rockwellautomation:micrologix_1400_b_firmware:*:*:*:*:*:*:*:* | 21.2 (incluyendo) | |
cpe:2.3:h:rockwellautomation:micrologix_1400:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página