Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CP 1604 y CP 1616 (CVE-2018-13810)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
17/04/2019
Última modificación:
11/07/2019

Descripción

Se ha identificado una vulnerabilidad en CP 1604 (todas las versiones), CP 1616 (todas las versiones). La configuración integrada del servidor web de los dispositivos CP afectados podría permitir un Cross-Site Request Forgery (CSRF) si un usuario confiado es engañado para acceder a un enlace malicioso. La explotación con éxito requiere la interacción del usuario por parte de un usuario legítimo. Un ataque con éxito podría permitir a un atacante desencadenar acciones por medio de la interfaz web que el usuario legítimo puede realizar. En el momento de la publicación consultiva, no se conocía la explotación pública de esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:siemens:cp_1604_firmware:*:*:*:*:*:*:*:* 2.8 (incluyendo)
cpe:2.3:h:siemens:cp_1604:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:cp_1616_firmware:*:*:*:*:*:*:*:* 2.8 (incluyendo)
cpe:2.3:h:siemens:cp_1616:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información