CSIRTCV

Está usted visitando una publicación en la hemeroteca de CSIRT-CV.
Para acceder al portal y contenido actual, visite https://www.csirtcv.gva.es

10/06/2013

Actualització de seguretat per a Schneider Electric Quantum Ethernet Module

El 12 de desembre de 2011, l’investigador de seguretat Rubén Santamarta reportava una vulnerabilitat en el Schneider Electric (s’obri en nova finestra) Quantum Ethernet Module sobre determinades credencials embegudes (hard-coded credentials) en el mateix firmware que permetrien concedir accés al port Telnet, Windriver Debug, i servici FTP.

Risc: Mitjà

Una explotació reeixida d’esta vulnerabilitat podria permetre a un atacant obtindre privilegis en el sistema per a dur a terme accions malicioses, com per exemple carregar un firmware modificat, generar una denegació de servici, etc.

Arran de la dita vulnerabilitat, Schneider Electric acaba de publicar noves actualitzacions en el seu firmware que n'eliminen els servicis telnet i de depuració. Segons Schneider Electric, els canvis no afectarien la funcionalitat dels dispositius ja que els dits servicis només s’utilitzen per a la resolució avançada de problemes. El pedaç permet, a més, la possibilitat de deshabilitar el servici FTP des del front end HTTP del dispositiu.

Sistemes Afectats:

Quantum:

Premium:

M340:

Els productes següents només es veuen afectats per vulnerabilitats en el servici FTP:

Referències:

None

Solució:

Actualitzar els "parches" corresponents para cada un dels productes afectats.

Notes:

2011 SCADA flaw finally fixed.

Font: Inteco-CERT

CSIRT-CV