Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la interfaz web en las variantes DNP3, IEC 61850, IEC104, Modbus TCP, PROFINET IO del módulo EN100 Ethernet (CVE-2019-13943)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
12/12/2019
Última modificación:
02/02/2023

Descripción

Se ha identificado una vulnerabilidad en la variante DNP3 del módulo EN100 Ethernet (todas las versiones), la variante IEC 61850 del módulo EN100 Ethernet (todas las versiones anteriores a V4.37), la variante IEC104 del módulo EN100 Ethernet (todas las versiones), la variante Modbus TCP del módulo EN100 Ethernet (todas las versiones), la variante PROFINET IO del módulo EN100 Ethernet (todas las versiones). La interfaz web podría permitir ataques de tipo Cross-Site Scripting (XSS) si un atacante puede modificar el contenido de páginas web particulares, causando que la aplicación se comporte de manera inesperada para usuarios legítimos. Una explotación con éxito no requiere que un atacante se autentique en la interfaz web. Esto podría permitir al atacante leer o modificar el contenido de la aplicación web. Al momento de la publicación del aviso no hay explotación pública de esta seguridad. La vulnerabilidad era conocida.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:siemens:en100_ethernet_module_with_firmware_variant_dnp3_tcp:*:*:*:*:*:*:*:*
cpe:2.3:o:siemens:en100_ethernet_module_with_firmware_variant_iec_61850:*:*:*:*:*:*:*:* 4.37 (excluyendo)
cpe:2.3:o:siemens:en100_ethernet_module_with_firmware_variant_iec104:*:*:*:*:*:*:*:*
cpe:2.3:o:siemens:en100_ethernet_module_with_firmware_variant_modbus_tcp:*:*:*:*:*:*:*:*
cpe:2.3:o:siemens:en100_ethernet_module_with_firmware_variant_profinet_io:*:*:*:*:*:*:*:*
cpe:2.3:h:siemens:en100_ethernet_module:-:*:*:*:*:*:*:*