Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los datos de autenticación del servidor SMTP en Rockwell Automation MicroLogix 1400 Controllers Series B, Series A; MicroLogix 1100 Controller y RSLogix 500 Software (CVE-2020-6980)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
16/03/2020
Última modificación:
20/03/2020

Descripción

Rockwell Automation MicroLogix 1400 Controllers Series B versiones v21.001 y anteriores, Series A, todas las versiones, MicroLogix 1100 Controller, todas las versiones, RSLogix 500 Software versiones v12.001 y anteriores, si los datos de la cuenta Simple Mail Transfer Protocol (SMTP) se guardan en RSLogix 500, un atacante local con acceso al proyecto de una víctima puede recopilar datos de autenticación del servidor SMTP tal y como están escritos en el archivo del proyecto en texto sin cifrar.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:rockwellautomation:micrologix_1400_a_firmware:*:*:*:*:*:*:*:*
cpe:2.3:o:rockwellautomation:micrologix_1400_b_firmware:*:*:*:*:*:*:*:* 21.001 (incluyendo)
cpe:2.3:h:rockwellautomation:micrologix_1400:-:*:*:*:*:*:*:*
cpe:2.3:o:rockwellautomation:micrologix_1100_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:rockwellautomation:micrologix_1100:-:*:*:*:*:*:*:*
cpe:2.3:a:rockwellautomation:rslogix_500:*:*:*:*:*:*:*:* 12.001 (incluyendo)


Referencias a soluciones, herramientas e información