Vulnerabilidad en HMI CP635 de ABB (CVE-2019-7229)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/06/2019
Última modificación:
01/01/2022
Descripción
La HMI CP635 de ABB usa dos métodos de transmisión diferentes para actualizar su firmware y sus componentes de software: "Utilization of USB/SD Card to flash the device" y "Remote provisioning process via ABB Panel Builder 600 over FTP.". Ninguno de estos métodos de transmisión implementa ninguna forma de cifrado o comprobación de autenticidad contra los nuevos archivos binarios del software HMI del firmware.
Impacto
Puntuación base 3.x
8.30
Gravedad 3.x
ALTA
Puntuación base 2.0
5.40
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:abb:board_support_package_un31:*:*:*:*:*:*:*:* | 2.31 (excluyendo) | |
| cpe:2.3:o:abb:cp620_firmware:*:*:*:*:*:*:*:* | 2.8.0.424 (excluyendo) | |
| cpe:2.3:h:abb:cp620:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:abb:cp620-web_firmware:*:*:*:*:*:*:*:* | 2.8.0.424 (excluyendo) | |
| cpe:2.3:h:abb:cp620-web:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:abb:cp630_firmware:*:*:*:*:*:*:*:* | 2.0.8.424 (excluyendo) | |
| cpe:2.3:h:abb:cp630:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:abb:cp630-web_firmware:*:*:*:*:*:*:*:* | 2.8.0.424 (excluyendo) | |
| cpe:2.3:h:abb:cp630-web:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:abb:cp635_firmware:*:*:*:*:*:*:*:* | 2.8.0.424 (excluyendo) | |
| cpe:2.3:h:abb:cp635:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:abb:cp635-b_firmware:*:*:*:*:*:*:*:* | 2.8.0.424 (excluyendo) | |
| cpe:2.3:h:abb:cp635-b:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:abb:cp635-web_firmware:*:*:*:*:*:*:*:* | 2.8.0.424 (excluyendo) | |
| cpe:2.3:h:abb:cp635-web:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://packetstormsecurity.com/files/153387/ABB-HMI-Missing-Signature-Verification.html
- http://seclists.org/fulldisclosure/2019/Jun/34
- https://search.abb.com/library/Download.aspx?DocumentID=3ADR010376&LanguageCode=en&DocumentPartId=&Action=Launch
- https://search.abb.com/library/Download.aspx?DocumentID=3ADR010402&LanguageCode=en&DocumentPartId=&Action=Launch
- https://www.darkmatter.ae/xen1thlabs/abb-hmi-absence-of-signature-verification-vulnerability-xl-19-005/



