Vulnerabilidad en archivos (*.urcaps) almacenados en "/root/.urcaps" en la plataforma UR+ de componentes de hardware y software (URCaps) en Universal Robots control box CB (CVE-2020-10267)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-312
Almacenamiento de información sensible en texto claro
Fecha de publicación:
06/04/2020
Última modificación:
20/12/2021
Descripción
Universal Robots control box CB versión 3.1, en todas las versiones de firmware (probadas en 1.12.1, 1.12, 1.11 y 1.10), no cifra ni protege de ninguna manera los artefactos de propiedad intelectual instalados desde la plataforma UR+ de componentes de hardware y software (URCaps). Estos archivos (*.urcaps) se almacenan en "/root/.urcaps" como archivos zip simples que contienen toda la lógica para agregar funcionalidad a los robots UR3, UR5 y UR10. Este fallo permite a atacantes con acceso al robot o a la red de robots (mientras se combina con otros fallos) recuperar y filtrar fácilmente toda la propiedad intelectual instalada.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:universal-robots:ur_software:*:*:*:*:*:*:*:* | 3.0.14989 (incluyendo) | 3.1.18213 (incluyendo) |
| cpe:2.3:h:universal-robots:ur10:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:universal-robots:ur3:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:universal-robots:ur5:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



