Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en múltiples dispositivos (CVE-2022-30938)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
12/07/2022
Última modificación:
29/06/2023

Descripción

Se ha identificado una vulnerabilidad en la variante DNP3 IP del módulo EN100 Ethernet (Todas las versiones), la variante IEC 104 del módulo EN100 Ethernet (Todas las versiones), la variante IEC 61850 del módulo EN100 Ethernet (Todas las versiones anteriores a la versión V4.40), la variante Modbus TCP del módulo EN100 Ethernet (Todas las versiones), la variante PROFINET IO del módulo EN100 Ethernet (Todas las versiones). Las aplicaciones afectadas contienen una vulnerabilidad de corrupción de memoria mientras analizan paquetes HTTP especialmente diseñados para el punto final /txtrace que manupulan un argumento específico. Esto podría permitir a un atacante bloquear la aplicación afectada, provocando una condición de denegación de servicio.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:siemens:en100_ethernet_module_dnp3_ip_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:siemens:en100_ethernet_module:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:en100_ethernet_module_iec_104_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:siemens:en100_ethernet_module:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:en100_ethernet_module_iec_61850_firmware:*:*:*:*:*:*:*:* 4.40 (excluyendo)
cpe:2.3:h:siemens:en100_ethernet_module:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:en100_ethernet_module_modbus_tcp_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:siemens:en100_ethernet_module:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:en100_ethernet_module_profinet_io_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:siemens:en100_ethernet_module:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información