Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el protocolo HTTP / HTTPS en Modicon Managed Switch MCSESM * y MCSESP * (CVE-2021-22731)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-640 Mecanismo débil para recuperación de contraseñas olvidadas
Fecha de publicación:
26/05/2021
Última modificación:
01/02/2022

Descripción

Se presenta una vulnerabilidad del Mecanismo de Recuperación de Contraseña débil para Contraseña Olvidada en Modicon Managed Switch MCSESM* y MCSESP* versiones V8.21 y anteriores, lo que podría causar un cambio de contraseña no autorizada mediante protocolo HTTP / HTTPS cuando la información básica del usuario es conocida por un atacante remoto

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:schneider-electric:mcsesp083f23g0_firmware:*:*:*:*:*:*:*:* 8.22 (excluyendo)
cpe:2.3:h:schneider-electric:mcsesp083f23g0:-:*:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:mcsesp083f23g0t_firmware:*:*:*:*:*:*:*:* 8.22 (excluyendo)
cpe:2.3:h:schneider-electric:mcsesp083f23g0t:-:*:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:mcsesm043f23f0_firmware:*:*:*:*:*:*:*:* 8.22 (excluyendo)
cpe:2.3:h:schneider-electric:mcsesm043f23f0:-:*:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:mcsesm053f1cu0_firmware:*:*:*:*:*:*:*:* 8.22 (excluyendo)
cpe:2.3:h:schneider-electric:mcsesm053f1cu0:-:*:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:mcsesm063f2cu0_firmware:*:*:*:*:*:*:*:* 8.22 (excluyendo)
cpe:2.3:h:schneider-electric:mcsesm063f2cu0:-:*:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:mcsesm053f1cs0_firmware:*:*:*:*:*:*:*:* 8.22 (excluyendo)
cpe:2.3:h:schneider-electric:mcsesm053f1cs0:-:*:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:mcsesm063f2cs0_firmware:*:*:*:*:*:*:*:* 8.22 (excluyendo)
cpe:2.3:h:schneider-electric:mcsesm063f2cs0:-:*:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:mcsesm083f23f0_firmware:*:*:*:*:*:*:*:* 8.22 (excluyendo)


Referencias a soluciones, herramientas e información