La explotación exitosa de las vulnerabilidades identificadas en los controladores de Rockwell Automation podría permitir a un atacante provocar condiciones de denegación de servicio (DoS). En particular, se ha detectado un problema de denegación de servicio en los controladores CompactLogix 5370 y 5570, así como en los modelos Compact GuardLogix y GuardLogix. Esta vulnerabilidad permite que un usuario remoto cargue un proyecto no válido, lo que podría hacer que el dispositivo entre en un estado de falla no recuperable mayor (MNRF, por sus siglas en inglés).
Las versiones afectadas de los dispositivos son las siguientes: CompactLogix 5370, ControlLogix 5570, Compact GuardLogix 5370 y GuardLogix 5570, que deben actualizarse a las versiones V35.016, V36.011 o posteriores para mitigar el riesgo. En el caso de los controladores CompactLogix 5380, 5480, ControlLogix 5580 y GuardLogix 5580, la recomendación es actualizar a las versiones V34.014, V35.013, V36.011 o posteriores.
Además, se ha identificado un problema adicional de denegación de servicio en los controladores 5380, 5480 y 5580 que afecta a las versiones de firmware de arranque inferiores a 1.072. Esta vulnerabilidad permite que un usuario malintencionado escriba datos de archivo no válidos en el controlador, lo que también puede llevar al dispositivo a entrar en un estado de MNRF. Para esta situación, se recomienda actualizar el firmware de arranque a la versión 1.072 o superior. Si se están utilizando versiones V36.013, V37.011 o posteriores, ya se cuenta con el firmware de arranque corregido.
Estos problemas están relacionados con la vulnerabilidad CWE-120, que se refiere a la copia de búfer sin verificar el tamaño de la entrada, un problema clásico que puede llevar a desbordamientos de búfer. La falta de validación de entrada en estos sistemas industriales puede tener graves implicaciones de seguridad, ya que no solo compromete la disponibilidad del sistema, sino que también podría abrir la puerta a ataques más sofisticados, que podrían comprometer la integridad y confidencialidad de los datos del sistema. Por lo tanto, es crucial que las organizaciones que utilizan estos dispositivos de Rockwell Automation realicen las actualizaciones necesarias para protegerse contra posibles abusos.
La sección relevante bajo el identificador CWE-120 se refiere a un tipo clásico de vulnerabilidad conocida como "Buffer Overflow", que se produce cuando se copia información en un búfer sin verificar el tamaño de la entrada. Esta falta de validación puede dar lugar a desbordamientos de búfer, permitiendo a un atacante ejecutar código malicioso o comprometer la integridad del sistema. En este contexto, el producto mencionado se distribuye bajo unas condiciones que pueden ser consultadas en el enlace de notificación proporcionado por la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA), así como en su política de privacidad y uso.
CISA aconseja a los usuarios que adopten medidas defensivas para minimizar el riesgo de explotación de estas vulnerabilidades. Una de las recomendaciones más cruciales es reducir la exposición de la red para todos los dispositivos y sistemas de control, asegurándose de que no sean accesibles desde Internet. Es fundamental situar las redes de control y los dispositivos remotos detrás de cortafuegos, aislándolos de las redes empresariales para evitar accesos no autorizados.
En situaciones donde se requiera acceso remoto, es preferible utilizar métodos más seguros, como las Redes Privadas Virtuales (VPN), teniendo en cuenta que estas también pueden presentar vulnerabilidades y deben actualizarse a la versión más reciente disponible. Es importante recordar que la seguridad de una VPN depende en gran medida de la seguridad de los dispositivos que se conectan a ella.
CISA también subraya la importancia de realizar un análisis de impacto adecuado y una evaluación de riesgos antes de implementar cualquier medida defensiva. En su sitio web, CISA ofrece una sección dedicada a las prácticas recomendadas para la seguridad de los sistemas de control industrial (ICS), donde se pueden encontrar varios documentos que detallan las mejores prácticas en defensa cibernética, como el informe titulado "Mejorando la Ciberseguridad de los Sistemas de Control Industrial con Estrategias de Defensa en Profundidad".
Además, CISA alienta a las organizaciones a que implementen las estrategias de ciberseguridad recomendadas para una defensa proactiva de los activos de los sistemas de control industrial. Para obtener más orientación sobre mitigación y prácticas recomendadas, se pueden consultar los documentos técnicos disponibles en la página de ICS de CISA, específicamente el documento ICS-TIP-12-146-01B, que aborda estrategias de detección y mitigación de intrusiones cibernéticas dirigidas.
Las organizaciones que detecten actividades sospechosas de carácter malicioso deben seguir los procedimientos internos establecidos y reportar sus hallazgos a CISA para su seguimiento y correlación con otros incidentes.
Por último, CISA también recomienda a los usuarios adoptar medidas preventivas contra ataques de ingeniería social. Es esencial evitar hacer clic en enlaces de páginas web o abrir archivos adjuntos en correos electrónicos no solicitados. Para obtener más información sobre cómo reconocer y evitar estafas por correo electrónico, se sugiere consultar la guía "Reconociendo y Evitando Estafas por Correo Electrónico". Asimismo, la guía "Evitando Ataques de Ingeniería Social y Phishing" ofrece información valiosa sobre cómo protegerse frente a estos tipos de ataques. Hasta el momento, no se ha reportado a CISA ninguna explotación pública conocida que apunte específicamente a estas vulnerabilidades.