Basque Cyber Security Centre - Zibersegurtasun Euskal Zentroa

Múltiples vulnerabilidades en OpenEnterprise SCADA Software de Emerson

Fecha de publicación: 20/05/2020

Importancia: Crítica

Recursos afectados:

OpenEnterprise SCADA Software, versión 3.3.4 y anteriores.

Descripción:

Roman Lozko, de Kaspersky, ha reportado a Emerson 3 vulnerabilidades, de severidad crítica, alta y media, de tipo falta de autenticación para función crítica, gestión incorrecta de la propiedad de ficheros y fortaleza de cifrado inadecuada, respectivamente.

Solución:

Emerson recomienda a todos sus usuarios actualizar a la versión OpenEnterprise 3.3 Service Pack 5 (3.3.5), disponible en la plataforma Emerson SupportNet.

Detalle:

  • Los componentes afectados podrían permitir que un atacante ejecute comandos arbitrarios con privilegios del sistema o realice ejecución remota de código a través de un servicio de comunicación específico. Se ha reservado el identificador CVE-2020-10640 para esta vulnerabilidad.
  • Los permisos de seguridad de carpeta inadecuados podrían permitir la modificación de archivos de configuración importantes, lo que podría provocar que el sistema falle o se comporte de manera impredecible. Se ha reservado el identificador CVE-2020-10632 para esta vulnerabilidad.
  • El cifrado inadecuado podría permitir obtener las contraseñas para las cuentas de usuario de OpenEnterprise. Se ha reservado el identificador CVE-2020-10636 para esta vulnerabilidad.

Etiquetas: Actualización, Infraestructuras críticas, SCADA, Vulnerabilidad