Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Emerson OpenBSI (CVE-2022-29959)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
16/08/2022
Última modificación:
13/02/2024

Descripción

Emerson OpenBSI versiones hasta 29-04-2022, maneja inapropiadamente el almacenamiento de credenciales. Es un entorno de ingeniería para la línea de RTUs ControlWave y Bristol Babcock. Este entorno proporciona la funcionalidad de control de acceso mediante la autenticación de usuarios y la administración de privilegios. Las credenciales de varios usuarios son almacenan de forma no segura en el archivo SecUsers.ini usando una simple transformación de cadenas en lugar de un mecanismo criptográfico.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:emerson:openbsi:*:*:*:*:*:*:*:* 5.9 (excluyendo)
cpe:2.3:a:emerson:openbsi:5.9:-:*:*:*:*:*:*
cpe:2.3:a:emerson:openbsi:5.9:sp1:*:*:*:*:*:*
cpe:2.3:a:emerson:openbsi:5.9:sp2:*:*:*:*:*:*
cpe:2.3:a:emerson:openbsi:5.9:sp3:*:*:*:*:*:*