Home / Node / Boletín de INCIBE-CERT del 19-02-2020

Boletín de INCIBE-CERT del 19-02-2020

Desbordamiento de búfer basado en memoria dinámica en OpenEnterprise de Emerson

Publication date: 
02/19/2020
Importance: 
4 - Alta
Affected resources: 
  • OpenEnterprise Server 2.83 está afectado si los protocolos Modbus o ROC Interfaces han sido instalados y están en uso;
  • OpenEnterprise, desde 3.1 hasta 3.3.3, todas las versiones.
Description: 

Roman Lozko, de Kaspersky ICS CERT, ha informado de una vulnerabilidad de desbordamiento de búfer basado en memoria dinámica (heap), que afecta al producto OpenEnterprise de Emerson.

Solution: 

Actualizar OpenEnterprise a la versión 3.3 SP4 (3.3.4), disponible desde la web de soporte de Emerson.

Detail: 

Un script, especialmente diseñado, puede servir para ejecutar código en el servidor de OpenEnterprise, generando un desbordamiento de búfer basado en memoria dinámica (heap). Se ha reservado el identificador CVE-2020-6970 para esta vulnerabilidad.

Encuesta valoración

Fallo del mecanismo de protección en múltiples productos de GE

Publication date: 
02/19/2020
Importance: 
3 - Media
Affected resources: 
  • Vivid, todas las versiones;
  • LOGIQ, todas las versiones salvo LOGIQ 100 Pro;
  • Voluson, todas las versiones;
  • Versana Essential, todas las versiones;
  • Invenia ABUS Scan station, todas las versiones;
  • Venue todas las versiones, no se incluyen Venue 40 R1-3 y Venue 50 R4-5.
Description: 

Los investigadores Marc Ruef y Rocco Gagliardi han reportado una vulnerabilidad de tipo fallo del mecanismo de protección que podría permitir a un atacante obtener acceso al sistema operativo del dispositivo afectado.

Solution: 

GE Healthcare recomienda a las organizaciones restringir el acceso físico a los dispositivos para personas no autorizadas, además de activar el bloqueo del dispositivo por contraseña en la GUI, si es posible.

Detail: 

Una vulnerabilidad de escape de entorno de escritorio restringido, en la funcionalidad del modo Kiosk, podría permitir a un atacante escapar del entorno restringido y acceder al sistema operativo subyacente, mediante entradas especialmente diseñadas. Se ha asignado el identificador CVE-2020-6977.

Encuesta valoración

Gestión incorrecta de privilegios en INNCOM INNControl 3 de Honeywell

Publication date: 
02/19/2020
Importance: 
3 - Media
Affected resources: 

INNControl 3, versiones 3.21 y anteriores.

Description: 

El equipo de Honeywell ha reportado una vulnerabilidad, de tipo gestión incorrecta de privilegios, que afecta a su producto INNCOM INNControl 3.

Solution: 

Los usuarios deben ponerse en contacto con un representante de ventas de INNCOM o con un integrador de sistemas autorizado para obtener información sobre la actualización de su sistema a la última versión. Honeywell también ofrece soporte en línea de INNCOM.

Detail: 

La vulnerabilidad detectada, de gestión incorrecta de privilegios, podría permitir a un atacante elevar los privilegios de usuario dentro de la aplicación INNControl mediante la modificación de archivos de configuración local. Se ha reservado el identificador CVE-2020-6968 para esta vulnerabilidad.

Encuesta valoración