PT-2022-3097 · Motorola · Motorola Ace1000 Rtu

·

CVE-2022-30272

·

Publicado

2022-06-22

·

Atualizado

2024-02-15

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Motorola ACE1000 RTU até 02/05/2022
Descrição
O problema diz respeito ao tratamento inadequado da integridade do firmware no Motorola ACE1000 RTU. As atualizações de firmware podem ser realizadas usando o pacote de software STS ou o ACE1000 Easy Configurator. As atualizações via Easy Configurator são feitas por meio da interface de usuário da Web, onde várias imagens podem ser instaladas. Para o módulo Front End Processor (FEP), as atualizações são realizadas via interface SSH, onde um arquivo .hex é transferido e um script do bootloader é executado. As imagens de firmware carecem de autenticação, dependendo apenas de checksums inseguros para verificações de integridade. Essa vulnerabilidade está relacionada a falhas no algoritmo de cálculo de checksum, o que poderia permitir que um invasor remoto executasse código arbitrário.
Recomendações
Para o RTU Motorola ACE1000 até 02/05/2022, considere desativar as atualizações de firmware por meio da interface de usuário da Web e da interface SSH até que um mecanismo de atualização seguro seja implementado. Restrinja o acesso à interface de usuário da Web e à interface SSH para minimizar o risco de exploração. Evite usar somas de verificação inseguras para verificações de integridade; em vez disso, implemente um mecanismo de autenticação seguro para atualizações de firmware, como a assinatura de firmware. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-03767
CVE-2022-30272

Produtos afetados

Motorola Ace1000 Rtu