PT-2022-3156 · Emerson · Emerson Deltav Distributed Control System

CVE-2022-29957

·

Publicado

2022-06-22

·

Atualizado

2023-01-24

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Sistema de Controle Distribuído (DCS) Emerson DeltaV até 29/04/2022
Descrição
A vulnerabilidade está relacionada a falhas no procedimento de autenticação do Sistema de Controle Distribuído (DCS) Emerson DeltaV. Isso permite que um invasor remoto acesse dados confidenciais, comprometa sua integridade e provoque uma negação de serviço. O sistema utiliza vários protocolos proprietários para diversas funcionalidades, incluindo atualização de firmware, Plug-and-Play, serviços Hawk, gerenciamento, reinicialização a frio, comunicações SIS e Protocolo de Gateway Sem Fio, todos os quais carecem de recursos de autenticação. Isso permite que qualquer invasor capaz de se comunicar com as portas relevantes invoque a funcionalidade desejada.
Recomendações
Para o Sistema de Controle Distribuído (DCS) Emerson DeltaV até 29/04/2022, considere desativar ou restringir o acesso aos protocolos proprietários até que uma correção esteja disponível. Especificamente, restrinja o acesso aos seguintes protocolos:
  • Atualização de firmware nas portas 18508/TCP e 18518/TCP
  • Plug-and-Play na porta 18510/UDP
  • Serviços Hawk na porta 18507/UDP
  • Gerenciamento na porta 18519/TCP
  • Reinicialização a frio na porta 18512/UDP
  • Comunicações SIS na porta 12345/TCP
  • Protocolo de gateway sem fio na porta 18515/UDP
Como solução alternativa temporária, limite a capacidade dos invasores de se comunicarem com essas portas para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Missing Authentication

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-03836
CVE-2022-29957

Produtos afetados

Emerson Deltav Distributed Control System