PT-2020-6317 · Schneider Electric · Ecostruxure Control Expert

CVE-2020-28212

·

Publicado

2020-11-19

·

Atualizado

2022-10-03

CVSS v2.0

9.4

Alta

VetorAV:N/AC:L/Au:N/C:N/I:C/A:C
Nome do software vulnerável e versões afetadas
EcoStruxure Control Expert (todas as versões)
Descrição
O problema está relacionado à ausência de restrições às tentativas de autenticação, o que poderia permitir que um invasor remoto contornasse o procedimento de autenticação. Essa vulnerabilidade pode levar à execução não autorizada de comandos quando um ataque de força bruta é realizado via Modbus.
Recomendações
Para todas as versões, considere implementar restrições às tentativas excessivas de autenticação para evitar ataques de força bruta.
Como solução temporária, restrinja o acesso ao protocolo Modbus para minimizar o risco de exploração.
Evite usar o Simulador de PLC no EcoStruxure Control Expert até que esteja disponível uma correção que resolva a restrição inadequada de tentativas excessivas de autenticação.

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-04173
CVE-2020-28212

Produtos afetados

Ecostruxure Control Expert