Vulnerabilidad en las credenciales de usuario en el componente CmpUserMgr en los productos 3S-Smart CODESYS V3 (CVE-2019-9013)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-327
Uso de algoritmo criptográfico vulnerable o inseguro
Fecha de publicación:
15/08/2019
Última modificación:
16/05/2023
Descripción
Se detectó un problema en los productos 3S-Smart CODESYS V3. La aplicación puede utilizar cifrado no basado en TLS, lo que resulta en que las credenciales de usuario no estén suficientemente protegidas durante el transporte. Todas las variantes de los siguientes productos CODESYS V3 en todas las versiones que contienen el componente CmpUserMgr están afectadas indiferentemente del tipo de CPU o sistema operativo: CODESYS Control para BeagleBone, CODESYS Control para emPC-A/iMX6, CODESYS Control para IOT2000, CODESYS Control para Linux, CODESYS Control para PFC100, CODESYS Control para PFC200, CODESYS Control para Raspberry Pi, CODESYS Control RTE V3, CODESYS Control RTE V3 (para Beckhoff CX), CODESYS Control Win V3 (también parte de la configuración de CODESYS Development System), CODESYS V3 Simulation Runtime (parte del CODESYS Development System), CODESYS Control V3 Runtime System Toolkit, CODESYS HMI V3.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:codesys:control_for_beaglebone_sl:*:*:*:*:*:*:*:* | 3.0 (incluyendo) | 3.5.16.0 (excluyendo) |
| cpe:2.3:a:codesys:control_for_empc-a\/imx6_sl:*:*:*:*:*:*:*:* | 3.0 (incluyendo) | 3.5.16.0 (excluyendo) |
| cpe:2.3:a:codesys:control_for_iot2000_sl:*:*:*:*:*:*:*:* | 3.0 (incluyendo) | 3.5.16.0 (excluyendo) |
| cpe:2.3:a:codesys:control_for_linux_sl:*:*:*:*:*:*:*:* | 3.0 (incluyendo) | 3.5.16.0 (excluyendo) |
| cpe:2.3:a:codesys:control_for_pfc100_sl:*:*:*:*:*:*:*:* | 3.0 (incluyendo) | 3.5.16.0 (excluyendo) |
| cpe:2.3:a:codesys:control_for_pfc200_sl:*:*:*:*:*:*:*:* | 3.0 (incluyendo) | 3.5.16.0 (excluyendo) |
| cpe:2.3:a:codesys:control_rte_sl:*:*:*:*:*:*:*:* | 3.0 (incluyendo) | 3.5.16.0 (excluyendo) |
| cpe:2.3:a:codesys:control_win_sl:*:*:*:*:*:*:*:* | 3.0 (incluyendo) | 3.5.16.0 (excluyendo) |
| cpe:2.3:a:codesys:development_system:*:*:*:*:*:*:*:* | 3.0 (incluyendo) | 3.5.16.0 (excluyendo) |
| cpe:2.3:a:codesys:hmi_sl:*:*:*:*:*:*:*:* | 3.0 (incluyendo) | 3.5.16.0 (excluyendo) |
| cpe:2.3:a:codesys:raspberry_pi:*:*:*:*:*:*:*:* | 3.0 (incluyendo) | 3.5.16.0 (excluyendo) |
| cpe:2.3:a:codesys:runtime_toolkit:*:*:*:*:*:*:*:* | 3.0 (incluyendo) | 3.5.16.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



