[SCI] Múltiples vulnerabilitats en productes de Endress+Hauser

Introducció

VDE@CERT ha coordinat la publicació d’un avís de seguretat per a una vulnerabilitat crítica de Endress+Hauser. D’explotar-se, esta vulnerabilitat podria permetre l’execució de comandos en el context d’altres usuaris.
La vulnerabilitat va ser detectada per Julian Renz, de Endress+Hauser.[1]

Anàlisi

La vulnerabilitat crítique trobada és la següent:

      • CVE-2024-6596 – Control incorrecte de generació de codi (Injecció de codi) (CWE-94):
        Echo Curve Viewer és una utilitat utilitzada per a la visualització offline de dades de corbes envolupants prèviament registrats. En carregar els arxius .cs que utilitza per a la representació d’estes corbes, contenen c#; no obstant això, quan s’ingesta, estos no són autenticats ni validats, per la qual cosa el codi c# d’ells s’executa immediatament. Un atacant remot sense autenticació pot executar codi c# inclòs en estos arxius i executar comandos en el context de l’usuari.
  • La sèrie de productes afectats és:
      • Echo Curve Viewer, versions 5.2.2.6 o anteriors.
      • FieldCare SFE500 Package:
        • USB, versions V1.40.00.7448 o anteriors;
        • Web-Package, versions V1.40.00.7448 o anteriors.
      • Field Xpert SMT50, versions SMT50_Win10_LTSC_21H2_v1.07.00_RC02_03 o anteriors.
      • Field Xpert SMT70, versions SMT70_Win10_LTSC_21H2_v1.07.00_RC02_01 o anteriors.
      • Field Xpert SMT77, versions SMT77_Win10_SAC_22H2_v1.08.04_RC03_02 o anteriors.
      • Field Xpert SMT79, versions V1.08.02-1.8.8684.34292 o anteriors.

Recomanacions

      • Echo Curve Viewer: actualitzar a la versió 6.00.00.
      • FieldCare SFE500 Package: actualitzar a la versió 1.40.1.
      • Per als dispositius Field Xpert Devices, l’actualització s’instal·la automàticament en iniciar el dispositiu, sempre que este tinga connexió a Internet.

Referències

[SCI] Vulnerabilitat d’execució remota de codi en productes Philips

Introducció

Philips ha publicat un avís de seguretat per a diversos dels seus productes que podrien patir l’execució de codi remot, a causa d’una vulnerabilitat de Microsoft Windows.[1][2]

Anàlisi

La vulnerabilitat crítique trobada és la següent:

      • CVE-2024-38063 – Subdesbordament d’enter:
        Si un atacant envia paquets IPv6 cap a un sistema Windows que siga vulnerable, a causa d’una gestió indeguda l’atacant podria executar codi de manera remota.
  • La sèrie de productes afectats és:
      • 860292 – Holter SW;
      • 867019 – IntelliVue XDS;
      • 866009 – IntelliVue Guardian Software (IGS);
      • 867061 – IntelliSpace Perinatal (ISP);
      • 860426 – IntelliSpace ECG;
      • 989706010001 – Corsium;
      • 860443 – ECI Event and Device Readiness;
      • 867126 – ECI Patient Care Reporting (API);
      • 881001/881011 – IntelliSpace Portal v12.

Recomanacions

      • Desactivar IPv6 si no s’utilitza.
      • Mantindre Windows en l’última versió disponible.

Referències

[SCI] Vulnerabilitat crítica en productes Rockwell Automation

Introducció

Rockwel Automation ha publicat informació sobre 7 vulnerabilitats que afecten diversos dels seus productes, sent 1 d’elles de severitat crítica. L’explotació d’esta vulnerabilitat podria permetre que un atacant execute codi arbitrari, realitze una denegació de servici, prenga el control d’un compte d’usuari, bloquejar el dispositiu, modificar arxius i executar-los amb privilegis elevats.[1][2][3][4][5][6]

Anàlisi

La vulnerabilitat crítica trobada és la següent:

      • CVE-2018-1285 – Restricció incorrecta de referència a entitat externa XML (XXE) (CWE-611):
        Apache log4net en versions anteriors a 2.0.10, no deshabilita les entitats externes XML quan analitza els arxius de configuració de log4net. Això permet realitzar atacs basats en XXE en aplicacions que accepten arxius de configuració log4net controlats per l’atacant.
  • La sèrie de productes afectats és:
      • AADvance Standalone OPC-DA Server, versions 2.01.510 i posteriors.
      • Versions 34.011 i posteriors de:
        • ControlLogix 5580;
        • GuardLogix 5580.
      • DataMosaix Private Cloud, versions anteriors a 7.07.
      • FactoryTalk View SE, versió 13.0.
      • Versions anteriors a 36.011, 35.013 y 34.014 de:
        • CompactLogix 5380 (5069 – L3z);
        • CompactLogix 5480 (5069 – L4);
        • ControlLogix 5580 (1756 – L8z);
        • GuardLogix 5580 (1756 – L8z);
        • Compact GuardLogix 5380 (5069 – L3zS2).

Recomanacions

Actualitzar els productes afectats a les següents versions correctores, o aplicar les mesures de mitigació adequades:

      • AADvance Standalone OPC-DA Server: versions 2.02 o posteriors.
      • ControlLogix 5580 y GuardLogix 5580: versions 34.014 y posteriors.
      • DataMosaix Private Cloud: versions des de 7.07 hasta 7.09.
      • FactoryTalk View SE: eliminar els privilegis de lectura i escriptura al grup d’usuaris Everyone.
      • CompactLogix 5380 y 5480, ControlLogix 5580, GuardLogix 5580 i Compact GuardLogix 5380: versions 36.011, 35.013 i 34.014. A més, restringir les comunicacions amb l’objecte CIP 103 (0x67).

Referències

[SCI] Vulnerabilitat crítica en productes Johnson Controls

Introducció

Els investigadors Reid Wightman, de Dragos, i Diego Zaffaroni, de Nozomi Networks, han reportat al fabricant Johnson Controls 2 vulnerabilitats, una d’elles de severitat crítica, l’explotació de la qual podria permetre a un atacant desxifrar comunicacions a causa d’una longitud de clau i un intercanvi insuficients, així com enviar una sol·licitud no autoritzada o accedir a dades d’un domini no fiable.[1]

Anàlisi

La vulnerabilitat crítica trobada és la següent:

      • CVE-2024-32758 – Fortalesa de xifratge inadequada (CWE-326):
        En determinades circumstàncies, la comunicació entre el Client exacqVision i el Servidor exacqVision utilitzarà una longitud de clau i intercanvi insuficients. Això podria ser emprat per un atacant per a desxifrar comunicacions i fins i tot enviar una sol·licitud no autoritzada.
  • La sèrie de productes afectats és:
      • Client i servidor exacqVision, totes les versions.
      • ExacqVision Web Service, Versió 22.12.1.0.

Recomanacions

Actualitzar els productes afectats a les versions 24.06 o posteriors.

Referències