Vulnerabilidad en la contraseña para el PLC SICK de seguridad en Mobile Industrial Robots A/S, EasyRobotics, Enabled Robotics, UVD Robots (CVE-2020-10276)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798
Credenciales embebidas en el software
Fecha de publicación:
24/06/2020
Última modificación:
06/07/2020
Descripción
La contraseña para el PLC de seguridad es la predeterminada y, por lo tanto, fácil de encontrar (en manuales, etc.). Esto permite a un programa manipulado ser cargado al PLC de seguridad, deshabilitando efectivamente la parada de emergencia en caso de que un objeto esté demasiado cerca del robot. Una navegación y cualquier otro componente dependiente del escáner láser no están afectados (por lo tanto, es difícil de detectar antes de que ocurra algo), aunque la configuración del escáner láser puede también estar afectada alterando aún más la seguridad del dispositivo
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:mobile-industrial-robots:mir100_firmware:*:*:*:*:*:*:*:* | 2.8.1.1 (incluyendo) | |
| cpe:2.3:h:mobile-industrial-robots:mir100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:mobile-industrial-robots:mir200_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:mobile-industrial-robots:mir200:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:mobile-industrial-robots:mir250_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:mobile-industrial-robots:mir250:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:mobile-industrial-robots:mir500_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:mobile-industrial-robots:mir500:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:mobile-industrial-robots:mir1000_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:mobile-industrial-robots:mir1000:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:easyrobotics:er200_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:easyrobotics:er200:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:easyrobotics:er-lite_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:easyrobotics:er-lite:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:easyrobotics:er-flex_firmware:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



