Vulnerabilidad en Rockwell Automation ISaGRAF Runtime (CVE-2020-25184)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
18/03/2022
Última modificación:
21/10/2022
Descripción
Rockwell Automation ISaGRAF Runtime Versiones 4.x y 5.x, almacena la contraseña en texto plano en un archivo que está en el mismo directorio que el archivo ejecutable. ISaGRAF Runtime lee el archivo y guarda los datos en una variable sin ninguna modificación adicional. Un atacante local, no autenticado, podría comprometer las contraseñas de los usuarios, resultando en una divulgación de información
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:schneider-electric:easergy_t300_firmware:*:*:*:*:*:*:*:* | 2.7.1 (incluyendo) | |
| cpe:2.3:h:schneider-electric:easergy_t300:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:schneider-electric:easergy_c5_firmware:*:*:*:*:*:*:*:* | 1.1.0 (excluyendo) | |
| cpe:2.3:h:schneider-electric:easergy_c5:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:schneider-electric:micom_c264_firmware:*:*:*:*:*:*:*:* | d6.1 (excluyendo) | |
| cpe:2.3:h:schneider-electric:micom_c264:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:schneider-electric:pacis_gtw_firmware:5.1:*:*:*:*:windows:*:* | ||
| cpe:2.3:o:schneider-electric:pacis_gtw_firmware:5.2:*:*:*:*:windows:*:* | ||
| cpe:2.3:o:schneider-electric:pacis_gtw_firmware:6.1:*:*:*:*:windows:*:* | ||
| cpe:2.3:o:schneider-electric:pacis_gtw_firmware:6.3:*:*:*:*:linux:*:* | ||
| cpe:2.3:o:schneider-electric:pacis_gtw_firmware:6.3:*:*:*:*:windows:*:* | ||
| cpe:2.3:h:schneider-electric:pacis_gtw:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:schneider-electric:saitel_dp_firmware:*:*:*:*:*:*:*:* | 11.06.21 (incluyendo) | |
| cpe:2.3:h:schneider-electric:saitel_dp:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:schneider-electric:epas_gtw_firmware:6.4:*:*:*:*:linux:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2021-159-04
- https://rockwellautomation.custhelp.com/app/answers/answer_view/a_id/1131699
- https://www.cisa.gov/uscert/ics/advisories/icsa-20-280-01
- https://www.xylem.com/siteassets/about-xylem/cybersecurity/advisories/xylem-multismart-rockwell-isagraf.pdf



