Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las credenciales de usuario cifradas en OPCFoundation.NetStandard.Opc.Ua en las bases del código OPC Foundation OPC UA .NET Standard (CVE-2019-19135)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-330 Uso de valores insuficientemente aleatorios
Fecha de publicación:
16/03/2020
Última modificación:
21/07/2021

Descripción

En las bases del código OPC Foundation OPC UA .NET Standard versiones 1.4.357.28, los servidores no crean suficientemente números aleatorios en OPCFoundation.NetStandard.Opc.Ua versiones anteriores a 1.4.359.31, lo que permite a atacantes de tipo man in the middle reutilizar las credenciales de usuario cifradas enviadas a través de la red.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:opcfoundation:netstandard.opc.ua:*:*:*:*:*:*:*:* 1.4.359.31 (excluyendo)
cpe:2.3:a:opcfoundation:ua-.netstandard:1.4.357.28:*:*:*:*:*:*:*