PT-2022-3168 · Emerson · Emerson Controlwave 'Next Generation' Rtus

Daniel Dos Santos

+1

·

Publicado

2022-06-22

·

Atualizado

2022-08-20

·

CVE-2022-30262

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
RTUs Emerson ControlWave ‘Next Generation’ até 02/05/2022
Descrição
A vulnerabilidade está relacionada à autenticação insuficiente de dados, o que pode permitir que um invasor remoto acesse dados confidenciais, comprometa sua integridade e cause uma negação de serviço. As RTUs Emerson ControlWave ‘Next Generation’ tratam incorretamente a integridade do firmware, utilizando o protocolo BSAP-IP para transmitir atualizações de firmware. Essas atualizações são fornecidas como arquivos CAB contendo uma imagem binária do firmware, mas carecem de autenticação, como assinatura de firmware, e dependem apenas de checksums inseguros para verificações de integridade.
Recomendações
Para as RTUs Emerson ControlWave ‘Next Generation’ até 02/05/2022, considere desativar o uso do protocolo BSAP-IP para atualizações de firmware até que um mecanismo de autenticação seguro seja implementado. Restrinja o acesso às atualizações de firmware para minimizar o risco de exploração. Evite usar somas de verificação inseguras para verificações de integridade; em vez disso, implemente um mecanismo seguro de assinatura de firmware para garantir a autenticidade e a integridade das imagens de firmware. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-03848
CVE-2022-30262

Produtos afetados

Emerson Controlwave 'Next Generation' Rtus