Vulnerabilidad en un mensaje HTTP en el servidor web del dispositivo en los controladores de automatización Desigo PX (CVE-2019-13927)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/12/2019
Última modificación:
30/12/2019
Descripción
Se ha identificado una vulnerabilidad en los controladores de automatización Desigo PX PXC00-ED, PXC50-ED, PXC100-ED, PXC200-ED con los módulos web Desigo PX PXA40-W0, PXA40-W1, PXA40-W2 (Todas las versiones de firmware anteriores a V6.00.320) , controladores de automatización Desigo PX PXC00-U, PXC64-U, PXC128-U con módulos web Desigo PX PXA30-W0, PXA30-W1, PXA30-W2 (todas las versiones de firmware anteriores a V6.00.320), controladores de automatización Desigo PX PXC22.1-ED, PXC36-ED, PXC36.1-ED con servidor web activado (Todas las versiones de firmware anteriores a V6.00.320). El dispositivo contiene una vulnerabilidad que podría permitir a un atacante causar una condición de denegación de servicio en el servidor web del dispositivo mediante el envío de un mensaje HTTP especialmente diseñado hacia el puerto del servidor web (tcp/80). La vulnerabilidad de seguridad podría ser explotada por un atacante con acceso de red en un dispositivo afectado. Una explotación con éxito no requiere privilegios del sistema ni interacción del usuario. Un atacante podría usar la vulnerabilidad para comprometer la disponibilidad del servicio web del dispositivo. Mientras el dispositivo se mantiene operativo, el servidor web responde con el código de estado HTTP 404 (No encontrado) a cualquier nueva petición. Un reinicio es requerido para recuperar la interfaz web. Al momento de la publicación del aviso, no era conocida la explotación pública de esta vulnerabilidad de seguridad.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:siemens:pxc00-e.d_firmware:*:*:*:*:*:*:*:* | 6.00.320 (excluyendo) | |
| cpe:2.3:h:siemens:pxc00-e.d:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:pxc50-e.d_firmware:*:*:*:*:*:*:*:* | 6.00.320 (excluyendo) | |
| cpe:2.3:h:siemens:pxc50-e.d:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:pxc100-e.d_firmware:*:*:*:*:*:*:*:* | 6.00.320 (excluyendo) | |
| cpe:2.3:h:siemens:pxc100-e.d:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:pxc200-e.d_firmware:*:*:*:*:*:*:*:* | 6.00.320 (excluyendo) | |
| cpe:2.3:h:siemens:pxc200-e.d:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:pxa40-w0_firmware:*:*:*:*:*:*:*:* | 6.00.320 (excluyendo) | |
| cpe:2.3:h:siemens:pxa40-w0:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:pxa40-w1_firmware:*:*:*:*:*:*:*:* | 6.00.320 (excluyendo) | |
| cpe:2.3:h:siemens:pxa40-w1:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:pxa40-w2_firmware:*:*:*:*:*:*:*:* | 6.00.320 (excluyendo) | |
| cpe:2.3:h:siemens:pxa40-w2:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:pxc00-u_firmware:*:*:*:*:*:*:*:* | 6.00.320 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



