Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad de actualización de firmware (CVE-2019-5159)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/03/2020
Última modificación:
21/07/2021

Descripción

Existe una vulnerabilidad de comprobación de entrada inapropiada explotable en la funcionalidad de actualización de firmware del software de automatización WAGO e!COCKPIT versión v1.6.0.7. Un archivo de actualización de firmware especialmente diseñado puede permitir a un atacante escribir archivos arbitrarios en ubicaciones arbitrarias en los controladores WAGO como parte de la ejecución de una actualización de firmware, resultando potencialmente en una ejecución de código. Un atacante puede crear un archivo de paquete de actualización de firmware malicioso utilizando cualquier utilidad zip. El usuario debe iniciar una actualización de firmware por medio de e!COCKPIT y elegir el archivo wup malicioso usando el navegador de archivos para desencadenar la vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wago:e\!cockpit:1.6.0.7:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información