Vulnerabilidad en la clave criptográfica en Rockwell Automation MicroLogix 1400 Controllers Series B, Series A; MicroLogix 1100 Controller y RSLogix 500 Software (CVE-2020-6990)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798
Credenciales embebidas en el software
Fecha de publicación:
16/03/2020
Última modificación:
20/03/2020
Descripción
Rockwell Automation MicroLogix 1400 Controllers Series B versiones v21.001 y anteriores, Series A, todas las versiones, MicroLogix 1100 Controller, todas las versiones, RSLogix 500 Software versiones v12.001 y anteriores; La clave criptográfica usada para ayudar a proteger la contraseña de cuenta está embebida en el archivo binario de RSLogix 500. Un atacante podría identificar claves criptográficas y usarlas para nuevos ataques criptográficos que finalmente podrían conllevar a que un atacante remoto consiga acceso no autorizado al controlador.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:rockwellautomation:micrologix_1400_a_firmware:*:*:*:*:*:*:*:* | ||
| cpe:2.3:o:rockwellautomation:micrologix_1400_b_firmware:*:*:*:*:*:*:*:* | 21.001 (incluyendo) | |
| cpe:2.3:h:rockwellautomation:micrologix_1400:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:rockwellautomation:micrologix_1100_firmware:*:*:*:*:*:*:*:* | ||
| cpe:2.3:h:rockwellautomation:micrologix_1100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:a:rockwellautomation:rslogix_500:*:*:*:*:*:*:*:* | 12.001 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



