12 de marzo de 2015

SCADA. Vulnerabilidades en el servidor Engine BACnet OPC

Un investigador independiente ha descubierto varias vulnerabilidades en el servidor SCADA Engine BACnet OPC, catalalogadas de Importancia: 5 - Crítica
Recursos afectados
  • SCADA Engine BACnet OPC Server version 2.1.359.22 y anteriores.
Detalle e impacto de las vulneraabilidades
  • Desbordamiento de búfer de memoria dinámica (heap). Mediante el envío de un paquete manipulado es posible provocar una corrupción de memoria dinámica y conseguir la caída de la aplicación o la ejecución de código de forma arbitraria.
  • Validación de entrada. Existe una vulnerabilidad relacionada con el formato de cadena (format string) que puede causar la caída de la aplicación BACnOPCServer.exe con posibilidad de ejecución de código.
  • Autenticación. Una vulnerabilidad de autenticación permite a un atacante leer, insertar, o borrar cualquier elemento de la base de datos.
  • Todas la vulnerabilidades son explotables de forma remota.
Recomendación
Más información
Fuente: INCIBE