Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en archivos (*.urcaps) almacenados en "/root/.urcaps" en la plataforma UR+ de componentes de hardware y software (URCaps) en Universal Robots control box CB (CVE-2020-10267)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
06/04/2020
Última modificación:
20/12/2021

Descripción

Universal Robots control box CB versión 3.1, en todas las versiones de firmware (probadas en 1.12.1, 1.12, 1.11 y 1.10), no cifra ni protege de ninguna manera los artefactos de propiedad intelectual instalados desde la plataforma UR+ de componentes de hardware y software (URCaps). Estos archivos (*.urcaps) se almacenan en "/root/.urcaps" como archivos zip simples que contienen toda la lógica para agregar funcionalidad a los robots UR3, UR5 y UR10. Este fallo permite a atacantes con acceso al robot o a la red de robots (mientras se combina con otros fallos) recuperar y filtrar fácilmente toda la propiedad intelectual instalada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:universal-robots:ur_software:*:*:*:*:*:*:*:* 3.0.14989 (incluyendo) 3.1.18213 (incluyendo)
cpe:2.3:h:universal-robots:ur10:-:*:*:*:*:*:*:*
cpe:2.3:h:universal-robots:ur3:-:*:*:*:*:*:*:*
cpe:2.3:h:universal-robots:ur5:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información