Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una dirección IP embebida en MiR100, MiR200 y otros vehículos de MiR fleet en MiR100, MiR200 y otros robots MiR en Mobile Industrial Robots A/S, EasyRobotics, Enabled Robotics, UVD Robots (CVE-2020-10270)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
24/06/2020
Última modificación:
06/07/2020

Descripción

Fuera de las interfaces cableadas e inalámbricas dentro de MiR100, MiR200 y otros vehículos de MiR fleet, es posible acceder al Panel de Control en una dirección IP embebida. Las credenciales de dicha interfaz inalámbrica son predeterminadas para usuarios conocidos y ampliamente difundidos (omitidos) y contraseñas (omitidas). Esta información también está disponible en guías de usuario y manuales anteriores que el proveedor distribuyó. Este fallo permite a atacantes cibernéticos tomar el control del robot remotamente y hacer uso de las interfaces de usuario predeterminadas que MiR ha creado, reduciendo la complejidad de los ataques y poniéndolos a disposición de los atacantes a nivel de entrada. También se pueden establecer ataques más elaborados al borrar la autenticación y enviar peticiones de red directamente. Hemos confirmado este fallo en MiR100 y MiR200, pero según el proveedor, también podría aplicarse a MiR250, MiR500 y MiR1000

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:aliasrobotics:mir100_firmware:*:*:*:*:*:*:*:* 2.8.1.1 (incluyendo)
cpe:2.3:h:aliasrobotics:mir100:-:*:*:*:*:*:*:*
cpe:2.3:o:aliasrobotics:mir200_firmware:*:*:*:*:*:*:*:* 2.8.1.1 (incluyendo)
cpe:2.3:h:aliasrobotics:mir200:-:*:*:*:*:*:*:*
cpe:2.3:o:aliasrobotics:mir250_firmware:*:*:*:*:*:*:*:* 2.8.1.1 (incluyendo)
cpe:2.3:h:aliasrobotics:mir250:-:*:*:*:*:*:*:*
cpe:2.3:o:aliasrobotics:mir500_firmware:*:*:*:*:*:*:*:* 2.8.1.1 (incluyendo)
cpe:2.3:h:aliasrobotics:mir500:-:*:*:*:*:*:*:*
cpe:2.3:o:aliasrobotics:mir1000_firmware:*:*:*:*:*:*:*:* 2.8.1.1 (incluyendo)
cpe:2.3:h:aliasrobotics:mir1000:-:*:*:*:*:*:*:*
cpe:2.3:o:mobile-industrial-robotics:er200_firmware:*:*:*:*:*:*:*:* 2.8.1.1 (incluyendo)
cpe:2.3:h:mobile-industrial-robotics:er200:-:*:*:*:*:*:*:*
cpe:2.3:o:enabled-robotics:er-lite_firmware:*:*:*:*:*:*:*:* 2.8.1.1 (incluyendo)
cpe:2.3:h:enabled-robotics:er-lite:-:*:*:*:*:*:*:*
cpe:2.3:o:enabled-robotics:er-flex_firmware:*:*:*:*:*:*:*:* 2.8.1.1 (incluyendo)


Referencias a soluciones, herramientas e información