Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el servicio SNMP en B&R Automation Runtime. (CVE-2019-19108)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
20/04/2020
Última modificación:
29/04/2020

Descripción

Una debilidad de autenticación en el servicio SNMP en B&R Automation Runtime versiones 2.96, 3.00, 3.01, versiones 3.06 hasta 3.10, versiones 4.00 hasta 4.63, 4.72 y superiores, permite a usuarios no autenticados modificar la configuración de los productos B&R por medio de SNMP.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:br-automation:automation_runtime:*:*:*:*:*:*:*:* 3.08 (incluyendo) 3.10 (incluyendo)
cpe:2.3:a:br-automation:automation_runtime:*:*:*:*:*:*:*:* 4.00 (incluyendo) 4.03 (incluyendo)
cpe:2.3:a:br-automation:automation_runtime:*:*:*:*:*:*:*:* 4.04 (incluyendo) 4.63 (incluyendo)
cpe:2.3:a:br-automation:automation_runtime:2.96:*:*:*:*:*:*:*
cpe:2.3:a:br-automation:automation_runtime:3.00:*:*:*:*:*:*:*
cpe:2.3:a:br-automation:automation_runtime:3.01:*:*:*:*:*:*:*
cpe:2.3:a:br-automation:automation_runtime:3.06:*:*:*:*:*:*:*
cpe:2.3:a:br-automation:automation_runtime:3.07:*:*:*:*:*:*:*
cpe:2.3:a:br-automation:automation_runtime:4.72:*:*:*:*:*:*:*
cpe:2.3:a:br-automation:automation_studio:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.6.4 (incluyendo)
cpe:2.3:a:br-automation:automation_studio:2.7:*:*:*:*:*:*:*
cpe:2.3:a:br-automation:automation_studio:3.0.71:*:*:*:*:*:*:*
cpe:2.3:a:br-automation:automation_studio:3.0.80:*:*:*:*:*:*:*
cpe:2.3:a:br-automation:automation_studio:3.0.81:*:*:*:*:*:*:*
cpe:2.3:a:br-automation:automation_studio:3.0.90:*:*:*:*:*:*:*