Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HMI CP635 de ABB (CVE-2019-7229)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/06/2019
Última modificación:
01/01/2022

Descripción

La HMI CP635 de ABB usa dos métodos de transmisión diferentes para actualizar su firmware y sus componentes de software: "Utilization of USB/SD Card to flash the device" y "Remote provisioning process via ABB Panel Builder 600 over FTP.". Ninguno de estos métodos de transmisión implementa ninguna forma de cifrado o comprobación de autenticidad contra los nuevos archivos binarios del software HMI del firmware.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:abb:board_support_package_un31:*:*:*:*:*:*:*:* 2.31 (excluyendo)
cpe:2.3:o:abb:cp620_firmware:*:*:*:*:*:*:*:* 2.8.0.424 (excluyendo)
cpe:2.3:h:abb:cp620:-:*:*:*:*:*:*:*
cpe:2.3:o:abb:cp620-web_firmware:*:*:*:*:*:*:*:* 2.8.0.424 (excluyendo)
cpe:2.3:h:abb:cp620-web:-:*:*:*:*:*:*:*
cpe:2.3:o:abb:cp630_firmware:*:*:*:*:*:*:*:* 2.0.8.424 (excluyendo)
cpe:2.3:h:abb:cp630:-:*:*:*:*:*:*:*
cpe:2.3:o:abb:cp630-web_firmware:*:*:*:*:*:*:*:* 2.8.0.424 (excluyendo)
cpe:2.3:h:abb:cp630-web:-:*:*:*:*:*:*:*
cpe:2.3:o:abb:cp635_firmware:*:*:*:*:*:*:*:* 2.8.0.424 (excluyendo)
cpe:2.3:h:abb:cp635:-:*:*:*:*:*:*:*
cpe:2.3:o:abb:cp635-b_firmware:*:*:*:*:*:*:*:* 2.8.0.424 (excluyendo)
cpe:2.3:h:abb:cp635-b:-:*:*:*:*:*:*:*
cpe:2.3:o:abb:cp635-web_firmware:*:*:*:*:*:*:*:* 2.8.0.424 (excluyendo)
cpe:2.3:h:abb:cp635-web:-:*:*:*:*:*:*:*