Vulnerabilidad en las credenciales en la familia IRC5 con servicio UAS en ABB (CVE-2020-10287)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
15/07/2020
Última modificación:
24/07/2020
Descripción
La familia IRC5 con servicio UAS habilitado viene por defecto con credenciales que se pueden encontrar en los manuales disponibles públicamente. ABB considera que esta es una funcionalidad bien documentada que ayuda al cliente a configurar, sin embargo, a partir de nuestra investigación, encontramos múltiples sistemas de producción que ejecutan estas credenciales predeterminadas exactas y consideramos que es una exposición que debe ser mitigada. Además, las implementaciones futuras deberían considerar que estos valores predeterminados deberían estar prohibidos (el usuario debería verse forzado a cambiarlos)
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:abb:irb140_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:abb:irb140:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:abb:irc5_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:abb:irc5:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



