Vulnerabilidad en los Módulos de CPU de PLC CLICK de Automation Direct (CVE-2021-32984)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
04/04/2022
Última modificación:
13/04/2022
Descripción
Todas las conexiones de programación reciben los mismos privilegios desbloqueados, lo que puede resultar en una escalada de privilegios. Durante el tiempo que los Módulos de CPU de PLC CLICK de Automation Direct: CPUs C0-1x con versiones de firmware anteriores a v3.00, es desbloqueado por un usuario autorizado, un atacante puede conectarse al PLC y leer el proyecto sin autorización
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:automationdirect:c0-10dd1e-d_firmware:*:*:*:*:*:*:*:* | 3.00 (excluyendo) | |
cpe:2.3:h:automationdirect:c0-10dd1e-d:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:automationdirect:c0-10dd2e-d_firmware:*:*:*:*:*:*:*:* | 3.00 (excluyendo) | |
cpe:2.3:h:automationdirect:c0-10dd2e-d:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:automationdirect:c0-10dre-d_firmware:*:*:*:*:*:*:*:* | 3.00 (excluyendo) | |
cpe:2.3:h:automationdirect:c0-10dre-d:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:automationdirect:c0-10are-d_firmware:*:*:*:*:*:*:*:* | 3.00 (excluyendo) | |
cpe:2.3:h:automationdirect:c0-10are-d:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:automationdirect:c0-11dd1e-d_firmware:*:*:*:*:*:*:*:* | 3.00 (excluyendo) | |
cpe:2.3:h:automationdirect:c0-11dd1e-d:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:automationdirect:c0-11dd2e-d_firmware:*:*:*:*:*:*:*:* | 3.00 (excluyendo) | |
cpe:2.3:h:automationdirect:c0-11dd2e-d:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:automationdirect:c0-11dre-d_firmware:*:*:*:*:*:*:*:* | 3.00 (excluyendo) | |
cpe:2.3:h:automationdirect:c0-11dre-d:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:automationdirect:c0-11are-d_firmware:*:*:*:*:*:*:*:* | 3.00 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página