PT-2020-6317 · Schneider Electric · Ecostruxure Control Expert
CVE-2020-28212
·
Publicado
2020-11-19
·
Atualizado
2022-10-03
CVSS v2.0
9.4
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:C/A:C |
Nome do software vulnerável e versões afetadas
EcoStruxure Control Expert (todas as versões)
Descrição
O problema está relacionado à ausência de restrições às tentativas de autenticação, o que poderia permitir que um invasor remoto contornasse o procedimento de autenticação. Essa vulnerabilidade pode levar à execução não autorizada de comandos quando um ataque de força bruta é realizado via Modbus.
Recomendações
Para todas as versões, considere implementar restrições às tentativas excessivas de autenticação para evitar ataques de força bruta.
Como solução temporária, restrinja o acesso ao protocolo Modbus para minimizar o risco de exploração.
Evite usar o Simulador de PLC no EcoStruxure Control Expert até que esteja disponível uma correção que resolva a restrição inadequada de tentativas excessivas de autenticação.
Correção
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ecostruxure Control Expert