Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las credenciales en la familia IRC5 con servicio UAS en ABB (CVE-2020-10287)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
15/07/2020
Última modificación:
24/07/2020

Descripción

La familia IRC5 con servicio UAS habilitado viene por defecto con credenciales que se pueden encontrar en los manuales disponibles públicamente. ABB considera que esta es una funcionalidad bien documentada que ayuda al cliente a configurar, sin embargo, a partir de nuestra investigación, encontramos múltiples sistemas de producción que ejecutan estas credenciales predeterminadas exactas y consideramos que es una exposición que debe ser mitigada. Además, las implementaciones futuras deberían considerar que estos valores predeterminados deberían estar prohibidos (el usuario debería verse forzado a cambiarlos)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:abb:irb140_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:abb:irb140:-:*:*:*:*:*:*:*
cpe:2.3:o:abb:irc5_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:abb:irc5:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información