27 de febrero de 2014

SCHNEIDER ELECTRIC SCADA. Vulnerabilidad DoS

El investigador Carsten Eiram, de Risk Based Security, ha identificado una vulnerabilidad en el manejo de excepciones en la aplicación CitectSCADA de Schneier Electric. La vulnerabilidad podría ser explotada remotamente.  Dicha vulnerabilidad se catalogó con importancia alta.
Recursos afectados
  1. StruxureWare SCADA Expert Vijeo Citect v7.40.
  2. Vijeo Citect v7.20 a v7.30SP1.
  3. CitectSCADA v7.20 a v7.30SP1.
  4. StruxureWare PowerSCADA Expert v7.30 a v7.30SR1.
  5. PowerLogic SCADA v7.20 a v7.20SR1.
Recomendación
Schneider Electric ha publicado parches acumulativos que solucionan el problema. Estos parches están disponibles para todos los productos afectados:
Detalle e Impacto potenciacal de dicha vulnebilidad
  • Un atacante remoto podría causar una denegación de servicio mediante el aprovechamiento de esta vulnerabilidad, enviando un paquete especialmente manipulado a alguno de los procesos del servidor. Podría ser necesario reiniciar el software para recuperarse de un ataque con éxito.
  • Se le ha asignado el CVE-2013-2824 a esta vulnerabilidad, con un CVSS v2 de 7.8.
Más información
Fuente: INTECO