Inicio / Alerta Temprana / Avisos Sci / Múltiples vulnerabilidades en Allen-Bradley PowerMonitor 1000 de Rockwell Automation

Múltiples vulnerabilidades en Allen-Bradley PowerMonitor 1000 de Rockwell Automation

Fecha de publicación: 
05/12/2018
Importancia: 
4 - Alta
Recursos afectados: 
  • PowerMonitor 1000 todas las versiones.
Descripción: 

El investigador Luca Chiou ha identificado varias vulnerabilidades del tipo acceso de control inadecuado y cross-site scripting en el producto PowerMonitor 1000 de Allen-Bradley. Un potencial atacante podría crear nuevos usuarios en el dispositivo o inyectar código XSS.

Solución: 
  • No hay disponible solución para estas vulnerabilidades.

[Actualización 01/03/2019]:

Rockwell Automation recomienda:

  • Deshabilitar el puerto del protocolo de transferencia de archivos FTP.
  • Deshabilitar el acceso a la página web.
Detalle: 
  • El control de acceso inadecuado podría permitir a un atacante remoto usar el proxy para habilitar funciones del dispositivo lo que podría permitir crear usuarios nuevos. Se ha asignado el identificador CVE-2018-19616 para esta vulnerabilidad.
  • Un atacante podría inyectar código XSS en un parámetro de la cuenta del usuario que almacenarse en la base de datos. Se ha asignado el identificador CVE-2018-19615 para esta vulnerabilidad.

Encuesta valoración

 

Etiquetas: