Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dispositivos Micrologix en Allen Bradley (CVE-2017-14471)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/04/2018
Última modificación:
19/04/2022

Descripción

Existe una vulnerabilidad explotable de control de acceso en las funcionalidades data, program y function file de Allen Bradley Micrologix 1400 Series B FRN, en versiones 21.2 y anteriores. Un paquete especialmente manipulado puede provocar una operación de lectura o escritura que resulta en la revelación de información sensible, modificación de opciones o modificación de la lógica de escala. Un atacante puede enviar paquetes sin autenticación para provocar esta vulnerabilidad. Estado de Keyswitch requerido: REMOTE o PROG. Códigos de error asociados: 0023, 002e y 0037. Tipo de error: Recoverable. Descripción: Los archivos de función STI, EII y HSC contienen bits que indican si ha ocurrido un error o no. Adicionalmente, hay un bit que señala que el módulo se autoinicie. Cuando estos bits se establecen para cualquiera de estos tres módulos y el dispositivo se mueve a un estado de ejecución, se desencadena el error.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:rockwellautomation:micrologix_1400_b_firmware:*:*:*:*:*:*:*:* 21.2 (incluyendo)
cpe:2.3:h:rockwellautomation:micrologix_1400:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información