Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el envío de una petición HTTP en el servidor web del módulo en Modicon X80 BMXNOR0200H RTU (CVE-2021-22749)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
11/06/2021
Última modificación:
22/06/2021

Descripción

Un CWE-787: Se presenta una vulnerabilidad de Exposición de Información Confidencial a un Actor No Autorizado en Modicon X80 BMXNOR0200H RTU versiones SV1.70 IR22 y anteriores, que podría provocar un filtrado de información relativa a la configuración actual de la RTU, incluidos los parámetros de comunicación dedicados a la telemetría, cuando se envía una petición HTTP especialmente diseñada al servidor web del módulo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:schneider-electric:modicon_x80_bmxnor0200h_rtu_firmware:sv1.6:ir4:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:modicon_x80_bmxnor0200h_rtu_firmware:sv1.7:ir10:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:modicon_x80_bmxnor0200h_rtu_firmware:sv1.7:ir15b:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:modicon_x80_bmxnor0200h_rtu_firmware:sv1.7:ir17:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:modicon_x80_bmxnor0200h_rtu_firmware:sv1.7:ir18:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:modicon_x80_bmxnor0200h_rtu_firmware:sv1.7:ir19:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:modicon_x80_bmxnor0200h_rtu_firmware:sv1.7:ir20:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:modicon_x80_bmxnor0200h_rtu:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información