Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el envío de peticiones en múltiples PLCs de WAGO (CVE-2021-34578)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
31/08/2021
Última modificación:
08/09/2021

Descripción

Esta vulnerabilidad permite a un atacante que tenga acceso al WBM leer y escribir parámetros de configuración del dispositivo mediante el envío de peticiones específicamente construidas sin autenticación en múltiples PLCs de WAGO en versiones del firmware hasta FW07

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:wago:750-890\/040-000_firmware:*:*:*:*:*:*:*:* fw07 (incluyendo)
cpe:2.3:h:wago:750-890\/040-000:-:*:*:*:*:*:*:*
cpe:2.3:o:wago:750-890\/025-001_firmware:*:*:*:*:*:*:*:* fw07 (incluyendo)
cpe:2.3:h:wago:750-890\/025-001:-:*:*:*:*:*:*:*
cpe:2.3:o:wago:750-890\/025-002_firmware:*:*:*:*:*:*:*:* fw07 (incluyendo)
cpe:2.3:h:wago:750-890\/025-002:-:*:*:*:*:*:*:*
cpe:2.3:o:wago:750-890\/025-000_firmware:*:*:*:*:*:*:*:* fw07 (incluyendo)
cpe:2.3:h:wago:750-890\/025-000:-:*:*:*:*:*:*:*
cpe:2.3:o:wago:750-832\/000-002_firmware:*:*:*:*:*:*:*:* fw07 (incluyendo)
cpe:2.3:h:wago:750-832\/000-002:-:*:*:*:*:*:*:*
cpe:2.3:o:wago:750-362_firmware:*:*:*:*:*:*:*:* fw07 (incluyendo)
cpe:2.3:h:wago:750-362:-:*:*:*:*:*:*:*
cpe:2.3:o:wago:750-823_firmware:*:*:*:*:*:*:*:* fw07 (incluyendo)
cpe:2.3:h:wago:750-823:-:*:*:*:*:*:*:*
cpe:2.3:o:wago:750-832_firmware:*:*:*:*:*:*:*:* fw07 (incluyendo)


Referencias a soluciones, herramientas e información