Vulnerabilidad en las RTUs de Emerson ControlWave "Next Generation" (CVE-2022-30262)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-345
Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
17/08/2022
Última modificación:
20/08/2022
Descripción
Las RTUs de Emerson ControlWave "Next Generation" versiones hasta 02-05-2022, manejan inapropiadamente la integridad del firmware. Utilizan el protocolo BSAP-IP para transmitir las actualizaciones de firmware. Las actualizaciones de firmware son suministradas como archivos CAB que contienen una imagen binaria de firmware. En todos los casos, se ha detectado que las imágenes de firmware no tenían autenticación (en forma de firma de firmware) y sólo eran basadas en sumas de comprobación no seguras para las comprobaciones regulares de integridad.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:emerson:controlwave_pac_firmware:*:*:*:*:*:*:*:* | 2022-05-02 (incluyendo) | |
| cpe:2.3:h:emerson:controlwave_pac:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:emerson:controlwave_micro_firmware:*:*:*:*:*:*:*:* | 2022-05-02 (incluyendo) | |
| cpe:2.3:h:emerson:controlwave_micro:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



