PT-2022-3096 · Omron · Omron Cs Series

Daniel Dos Santos

+1

·

Publicado

2022-06-22

·

Atualizado

2022-08-04

·

CVE-2022-31204

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
PLCs das séries CS, CJ e CP da Omron até 18/05/2022
Descrição
O problema diz respeito à transmissão de informações confidenciais em texto simples, especificamente senhas utilizadas para a configuração de Proteção UM. Essa configuração permite que usuários ou integradores de sistemas definam uma senha para restringir operações de engenharia sensíveis, como uploads e downloads de projetos/lógicas. As senhas são definidas usando o comando OMRON FINS Program Area Protect e desativadas usando o comando Program Area Protect Clear, ambos transmitidos em texto simples. Isso poderia permitir que um invasor remoto obtivesse acesso não autorizado a informações protegidas.
Recomendações
Para os PLCs das séries CS, CJ e CP da Omron até 18/05/2022, considere desativar a configuração de Proteção UM até que um método seguro de transmissão de senha seja implementado. Restrinja o acesso aos comandos Program Area Protect e Program Area Protect Clear para minimizar o risco de exploração. Evite usar senhas em texto simples para operações de engenharia confidenciais até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Cleartext Transmission of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-03766
CVE-2022-31204

Produtos afetados

Omron Cs Series