Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el software MOSCAD Toolbox de Motorola (CVE-2022-30275)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
26/07/2022
Última modificación:
14/02/2024

Descripción

El software MOSCAD Toolbox de Motorola versiones hasta 02-05-2022, es basado en una contraseña en texto sin cifrar. Usa un controlador MDLC para comunicarse con las RTU de MOSCAD/ACE con fines de ingeniería. El acceso a estas comunicaciones está protegido por una contraseña almacenada en texto sin cifrar en el archivo de configuración del driver wmdlcdrv.ini. Además, esta contraseña es usado para el control de acceso a los proyectos de MOSCAD/STS protegidos con la función Legacy Password. En este caso, un CRC no seguro de la contraseña está presente en el archivo del proyecto: este CRC es comprobado contra la contraseña en el archivo de configuración del controlador.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:motorolasolutions:mdlc:4.80.0024:*:*:*:*:*:*:*
cpe:2.3:a:motorolasolutions:mdlc:4.82.004:*:*:*:*:*:*:*
cpe:2.3:a:motorolasolutions:mdlc:4.83.001:*:*:*:*:*:*:*