Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los PLCs LS Electric de LS Industrial Systems (LSIS) Co. Ltd y del software de programación de PLCs XG5000 (CVE-2022-2758)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-326 Fortaleza de cifrado inadecuada
Fecha de publicación:
31/08/2022
Última modificación:
14/11/2022

Descripción

Las contraseñas no están adecuadamente encriptadas durante el proceso de comunicación entre todas las versiones del software LS Industrial Systems (LSIS) Co. Ltd LS Electric XG5000 anteriores a la V4.0 y los PLC de LS Electric: todas las versiones de XGK-CPUU/H/A/S/E anteriores a la V3. 50, todas las versiones de XGI-CPUU/UD/H/S/E anteriores a V3.20, todas las versiones de XGR-CPUH anteriores a V1.80, todas las versiones de XGB-XBMS anteriores a V3.00, todas las versiones de XGB-XBCH anteriores a V1.90 y todas las versiones de XGB-XECH anteriores a V1.30. Esto permitiría a un atacante identificar y descifrar la contraseña de los PLCs afectados olfateando el tráfico de comunicación del PLC

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ls-electric:xg5000:*:*:*:*:*:*:*:*
cpe:2.3:o:ls-electric:xgk-cpuun_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:ls-electric:xgk-cpuun:-:*:*:*:*:*:*:*
cpe:2.3:o:ls-electric:xgk-cpuhn_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:ls-electric:xgk-cpuhn:-:*:*:*:*:*:*:*
cpe:2.3:o:ls-electric:xgk-cpusn_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:ls-electric:xgk-cpusn:-:*:*:*:*:*:*:*
cpe:2.3:o:ls-electric:xgk-cpuu_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:ls-electric:xgk-cpuu:-:*:*:*:*:*:*:*
cpe:2.3:o:ls-electric:xgk-cpuh_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:ls-electric:xgk-cpuh:-:*:*:*:*:*:*:*
cpe:2.3:o:ls-electric:xgk-cpua_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:ls-electric:xgk-cpua:-:*:*:*:*:*:*:*
cpe:2.3:o:ls-electric:xgk-cpus_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:ls-electric:xgk-cpus:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información