24 de enero de 2015

SCHNEIDER. Vulnerabilidades críticas en ETG3000 FactoryCast HMI Gateway

Se han identificado varias vulnerabilidades críticas en Schneider Electric ETG3000 FactoryCast HMI Gateway que se han catalogado de Importanacia 5 crítica. El fabricante ha publicado una nueva versión de firmware.
Recursos afectados
Todas las versiones siguientes de Schneider Electric ETG3000 FactoryCast HMI Gateway están afectadas:
  1. TSXETG3000
  2. TSXETG3010
  3. TSXETG3021
  4. TSXETG3022
Detalle e Impacto de las vulnerabilidades
  • Qualys Security ha descubierto las siguientes vulnerabilidades que permiten acceso remoto no autorizado a ficheros y a la cuenta FTP del producto Gateway Schneider ETG3000 FactoryCast HMI:
  • Acceso no autorizado. El fichero red.jar es accesible sin autenticación necesaria lo que permite a un atacante obtener detalles de la instalación y configuración del sistema.
  • Credenciales FTP en código. Las credenciales de acceso a la cuenta FTP se especifican en el código del servidor ftp, lo que permite a un atacante acceso no autorizado.
  • Ambas vulnerabilidades son críticas y tienen reservados los identificadores CVE-2014-9197 y CVE-2014-9198 respectivamente.
Recomendación
Más información
Fuente: INCIBE