Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo mobile.php en Mobile Connection Test en los dispositivos Mitsubishi Electric ME-RTU (CVE-2019-14931)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
28/10/2019
Última modificación:
10/09/2024

Descripción

Se descubrió un problema en los dispositivos Mitsubishi Electric ME-RTU versiones hasta las versión 2.02 y los dispositivos INEA ME-RTU versiones hasta la versión 3.0. Una vulnerabilidad de inyección de comandos de Sistema Operativo remota no autenticada permite a un atacante ejecutar comandos arbitrarios en la RTU debido al paso de datos no seguros suministrados por el usuario hacia el shell del sistema de la RTU. Una funcionalidad en el archivo mobile.php provee a usuarios la capacidad de hacer ping a sitios o direcciones IP por medio de Mobile Connection Test. Cuando la Mobile Connection Test es enviada, se llama al archivo action.php para ejecutar la prueba. Un atacante puede utilizar un separador de comandos de shell (;) en la variable del host para ejecutar comandos del sistema operativo sobre el envío de los datos de prueba.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:mitsubishielectric:smartrtu_firmware:*:*:*:*:*:*:*:* 2.02 (incluyendo)
cpe:2.3:h:mitsubishielectric:smartrtu:-:*:*:*:*:*:*:*
cpe:2.3:o:inea:me-rtu_firmware:*:*:*:*:*:*:*:* 3.0 (incluyendo)
cpe:2.3:h:inea:me-rtu:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información