Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los PLC de las series CS, CJ y CP de Omron (CVE-2022-31204)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
26/07/2022
Última modificación:
04/08/2022

Descripción

Los PLC de las series CS, CJ y CP de Omron versiones hasta 18-05-2022, usan contraseñas en texto sin cifrar. Disponen de un ajuste de protección de UM que permite a usuarios o a integradores de sistemas configurar una contraseña para restringir las operaciones de ingeniería confidenciales (como las cargas y descargas de proyectos/lógicas). Esta contraseña es establecida mediante el comando OMRON FINS Program Area Protect y es desestablecida mediante el comando Program Area Protect Clear, ambos transmitidos en texto sin cifrar.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:omron:sysmac_cs1_firmware:*:*:*:*:*:*:*:* 4.1 (excluyendo)
cpe:2.3:h:omron:sysmac_cs1:-:*:*:*:*:*:*:*
cpe:2.3:o:omron:sysmac_cj2m_firmware:*:*:*:*:*:*:*:* 2.1 (excluyendo)
cpe:2.3:h:omron:sysmac_cj2m:-:*:*:*:*:*:*:*
cpe:2.3:o:omron:sysmac_cj2h_firmware:*:*:*:*:*:*:*:* 1.5 (excluyendo)
cpe:2.3:h:omron:sysmac_cj2h:-:*:*:*:*:*:*:*
cpe:2.3:o:omron:sysmac_cp1e_firmware:*:*:*:*:*:*:*:* 1.30 (excluyendo)
cpe:2.3:h:omron:sysmac_cp1e:-:*:*:*:*:*:*:*
cpe:2.3:o:omron:sysmac_cp1h_firmware:*:*:*:*:*:*:*:* 1.30 (excluyendo)
cpe:2.3:h:omron:sysmac_cp1h:-:*:*:*:*:*:*:*
cpe:2.3:o:omron:sysmac_cp1l_firmware:*:*:*:*:*:*:*:* 1.10 (excluyendo)
cpe:2.3:h:omron:sysmac_cp1l:-:*:*:*:*:*:*:*
cpe:2.3:o:omron:cp1w-cif41_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:omron:cp1w-cif41:-:*:*:*:*:*:*:*
cpe:2.3:a:omron:cx-programmer:*:*:*:*:*:*:*:* 9.6 (excluyendo)