PT-2022-4155 · Schneider Electric · Modicon M580 Cpu+4

CVE-2022-37301

·

Publicado

2022-08-09

·

Atualizado

2022-11-30

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
CPU Modicon M340, versões V3.40 e anteriores
CPU Modicon M580, versões V3.22 e anteriores
Modicon Quantum/Premium (todas as versões)
Modicon Momentum MDI (171CBU*) (todas as versões)
Modicon MC80 (BMKC80) versões V1.7 e anteriores
Descrição
Existe uma vulnerabilidade CWE-191: Underflow de inteiro (Wrap ou Wraparound), que pode causar uma negação de serviço devido a violações de acesso à memória ao usar o protocolo Modbus TCP. Isso poderia permitir que um invasor remoto causasse uma negação de serviço.
Recomendações
Para as versões V3.40 e anteriores da CPU Modicon M340, atualize para uma versão posterior à V3.40 para resolver o problema.
Para as versões V3.22 e anteriores da CPU Modicon M580, atualize para uma versão posterior à V3.22 para resolver o problema.
Para o Modicon Quantum/Premium legado, uma vez que todas as versões são afetadas e nenhuma correção específica é mencionada, considere restringir o acesso ao protocolo Modbus TCP até que um patch esteja disponível.
Para o Modicon Momentum MDI (171CBU*), uma vez que todas as versões estão afetadas e nenhuma correção específica foi mencionada, considere restringir o acesso ao protocolo Modbus TCP até que um patch esteja disponível.
Para o Modicon MC80 (BMKC80) nas versões V1.7 e anteriores, atualize para uma versão posterior à V1.7 para resolver o problema.

Correção

Integer Underflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04998
CVE-2022-37301

Produtos afetados

Modicon M340 Cpu
Modicon M580 Cpu
Modicon Mc80
Modicon Momentum Mdi
Modicon Quantum/Premium