PT-2022-4153 · Schneider Electric · Legacy Modicon Quantum+5
CVE-2021-22786
·
Publicado
2022-08-09
·
Atualizado
2023-02-08
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões da CPU Modicon M340 anteriores à V3.30
Versões da CPU Modicon M580 anteriores à SV3.20
Versões do Modicon MC80 anteriores à V1.6
Todas as versões da CPU Modicon M580 Safety
Versões do Modicon Momentum MDI anteriores à V2.3
Todas as versões do Modicon Quantum legado
Descrição
Existe uma vulnerabilidade CWE-200: Exposição de Informações, que pode expor informações confidenciais armazenadas na memória do controlador durante a comunicação pelo protocolo Modbus TCP. Isso poderia permitir que um invasor remoto obtivesse acesso não autorizado a informações protegidas.
Recomendações
Para versões do Modicon M340 CPU anteriores à V3.30, atualize para a versão V3.30 ou posterior.
Para versões do Modicon M580 CPU anteriores à SV3.20, atualize para a versão SV3.20 ou posterior.
Para versões do Modicon MC80 anteriores à V1.6, atualize para a versão V1.6 ou posterior.
Para o Modicon M580 CPU Safety, considere desativar o protocolo Modbus TCP até que um patch esteja disponível.
Para versões do Modicon Momentum MDI anteriores à V2.3, atualize para a versão V2.3 ou posterior.
Para o Modicon Quantum legado, considere restringir o acesso ao protocolo Modbus TCP para minimizar o risco de exploração.
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Legacy Modicon Quantum
Modicon M340 Cpu
Modicon M580 Cpu
Modicon M580 Cpu Safety
Modicon Mc80
Modicon Momentum Mdi