Vulnerabilidad en una dirección IP embebida en MiR100, MiR200 y otros vehículos de MiR fleet en MiR100, MiR200 y otros robots MiR en Mobile Industrial Robots A/S, EasyRobotics, Enabled Robotics, UVD Robots (CVE-2020-10270)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798
Credenciales embebidas en el software
Fecha de publicación:
24/06/2020
Última modificación:
06/07/2020
Descripción
Fuera de las interfaces cableadas e inalámbricas dentro de MiR100, MiR200 y otros vehículos de MiR fleet, es posible acceder al Panel de Control en una dirección IP embebida. Las credenciales de dicha interfaz inalámbrica son predeterminadas para usuarios conocidos y ampliamente difundidos (omitidos) y contraseñas (omitidas). Esta información también está disponible en guías de usuario y manuales anteriores que el proveedor distribuyó. Este fallo permite a atacantes cibernéticos tomar el control del robot remotamente y hacer uso de las interfaces de usuario predeterminadas que MiR ha creado, reduciendo la complejidad de los ataques y poniéndolos a disposición de los atacantes a nivel de entrada. También se pueden establecer ataques más elaborados al borrar la autenticación y enviar peticiones de red directamente. Hemos confirmado este fallo en MiR100 y MiR200, pero según el proveedor, también podría aplicarse a MiR250, MiR500 y MiR1000
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:aliasrobotics:mir100_firmware:*:*:*:*:*:*:*:* | 2.8.1.1 (incluyendo) | |
cpe:2.3:h:aliasrobotics:mir100:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:aliasrobotics:mir200_firmware:*:*:*:*:*:*:*:* | 2.8.1.1 (incluyendo) | |
cpe:2.3:h:aliasrobotics:mir200:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:aliasrobotics:mir250_firmware:*:*:*:*:*:*:*:* | 2.8.1.1 (incluyendo) | |
cpe:2.3:h:aliasrobotics:mir250:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:aliasrobotics:mir500_firmware:*:*:*:*:*:*:*:* | 2.8.1.1 (incluyendo) | |
cpe:2.3:h:aliasrobotics:mir500:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:aliasrobotics:mir1000_firmware:*:*:*:*:*:*:*:* | 2.8.1.1 (incluyendo) | |
cpe:2.3:h:aliasrobotics:mir1000:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:mobile-industrial-robotics:er200_firmware:*:*:*:*:*:*:*:* | 2.8.1.1 (incluyendo) | |
cpe:2.3:h:mobile-industrial-robotics:er200:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:enabled-robotics:er-lite_firmware:*:*:*:*:*:*:*:* | 2.8.1.1 (incluyendo) | |
cpe:2.3:h:enabled-robotics:er-lite:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:enabled-robotics:er-flex_firmware:*:*:*:*:*:*:*:* | 2.8.1.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página