Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las RTUs de Emerson ControlWave "Next Generation" (CVE-2022-30262)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
17/08/2022
Última modificación:
20/08/2022

Descripción

Las RTUs de Emerson ControlWave "Next Generation" versiones hasta 02-05-2022, manejan inapropiadamente la integridad del firmware. Utilizan el protocolo BSAP-IP para transmitir las actualizaciones de firmware. Las actualizaciones de firmware son suministradas como archivos CAB que contienen una imagen binaria de firmware. En todos los casos, se ha detectado que las imágenes de firmware no tenían autenticación (en forma de firma de firmware) y sólo eran basadas en sumas de comprobación no seguras para las comprobaciones regulares de integridad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:emerson:controlwave_pac_firmware:*:*:*:*:*:*:*:* 2022-05-02 (incluyendo)
cpe:2.3:h:emerson:controlwave_pac:-:*:*:*:*:*:*:*
cpe:2.3:o:emerson:controlwave_micro_firmware:*:*:*:*:*:*:*:* 2022-05-02 (incluyendo)
cpe:2.3:h:emerson:controlwave_micro:-:*:*:*:*:*:*:*