Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dispositivos Micrologix en Allen Bradley (CVE-2017-14470)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/04/2018
Última modificación:
19/04/2022

Descripción

Existe una vulnerabilidad de control de acceso explotable en la funcionalidad de permisos de archivos de datos, programas y funciones de Allen Bradley Micrologix 1400 Serie B FRN 21.2 y anteriores. Un paquete especialmente diseñado puede causar una operación de lectura o escritura que resulte en la divulgación de información sensible, la modificación de la configuración o la modificación de la lógica de escalera. Un atacante puede enviar paquetes no autentificados para activar esta vulnerabilidad. Estado del interruptor de llave requerido: REMOTE o PROG o RUN Descripción: El valor 0xffffff se considera NaN para el tipo de datos Float. Cuando se establece un flotador con este valor y se utiliza en el PLC, se desencadena un fallo. NOTA: Esto no es posible a través de RSLogix

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:rockwellautomation:micrologix_1400_b_firmware:*:*:*:*:*:*:*:* 21.2 (incluyendo)
cpe:2.3:h:rockwellautomation:micrologix_1400:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información