PT-2022-4153 · Schneider Electric · Legacy Modicon Quantum+5

CVE-2021-22786

·

Publicado

2022-08-09

·

Atualizado

2023-02-08

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões da CPU Modicon M340 anteriores à V3.30
Versões da CPU Modicon M580 anteriores à SV3.20
Versões do Modicon MC80 anteriores à V1.6
Todas as versões da CPU Modicon M580 Safety
Versões do Modicon Momentum MDI anteriores à V2.3
Todas as versões do Modicon Quantum legado
Descrição
Existe uma vulnerabilidade CWE-200: Exposição de Informações, que pode expor informações confidenciais armazenadas na memória do controlador durante a comunicação pelo protocolo Modbus TCP. Isso poderia permitir que um invasor remoto obtivesse acesso não autorizado a informações protegidas.
Recomendações
Para versões do Modicon M340 CPU anteriores à V3.30, atualize para a versão V3.30 ou posterior.
Para versões do Modicon M580 CPU anteriores à SV3.20, atualize para a versão SV3.20 ou posterior.
Para versões do Modicon MC80 anteriores à V1.6, atualize para a versão V1.6 ou posterior.
Para o Modicon M580 CPU Safety, considere desativar o protocolo Modbus TCP até que um patch esteja disponível.
Para versões do Modicon Momentum MDI anteriores à V2.3, atualize para a versão V2.3 ou posterior.
Para o Modicon Quantum legado, considere restringir o acesso ao protocolo Modbus TCP para minimizar o risco de exploração.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04996
CVE-2021-22786

Produtos afetados

Legacy Modicon Quantum
Modicon M340 Cpu
Modicon M580 Cpu
Modicon M580 Cpu Safety
Modicon Mc80
Modicon Momentum Mdi