Vulnerabilidad en múltiples dispositivos (CVE-2022-30938)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-787
Escritura fuera de límites
Fecha de publicación:
12/07/2022
Última modificación:
29/06/2023
Descripción
Se ha identificado una vulnerabilidad en la variante DNP3 IP del módulo EN100 Ethernet (Todas las versiones), la variante IEC 104 del módulo EN100 Ethernet (Todas las versiones), la variante IEC 61850 del módulo EN100 Ethernet (Todas las versiones anteriores a la versión V4.40), la variante Modbus TCP del módulo EN100 Ethernet (Todas las versiones), la variante PROFINET IO del módulo EN100 Ethernet (Todas las versiones). Las aplicaciones afectadas contienen una vulnerabilidad de corrupción de memoria mientras analizan paquetes HTTP especialmente diseñados para el punto final /txtrace que manupulan un argumento específico. Esto podría permitir a un atacante bloquear la aplicación afectada, provocando una condición de denegación de servicio.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:siemens:en100_ethernet_module_dnp3_ip_firmware:*:*:*:*:*:*:*:* | ||
| cpe:2.3:h:siemens:en100_ethernet_module:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:en100_ethernet_module_iec_104_firmware:*:*:*:*:*:*:*:* | ||
| cpe:2.3:h:siemens:en100_ethernet_module:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:en100_ethernet_module_iec_61850_firmware:*:*:*:*:*:*:*:* | 4.40 (excluyendo) | |
| cpe:2.3:h:siemens:en100_ethernet_module:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:en100_ethernet_module_modbus_tcp_firmware:*:*:*:*:*:*:*:* | ||
| cpe:2.3:h:siemens:en100_ethernet_module:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:en100_ethernet_module_profinet_io_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:siemens:en100_ethernet_module:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



