🛡 VULNERABILIDADES 🛡

Rockwell Automation: Vulnerabilidades en CompactLogix, ControlLogix, Compact GuardLogix y GuardLogix

🛡CyberObservatorio
Idioma

Rockwell Automation: Vulnerabilidades en CompactLogix, ControlLogix, Compact GuardLogix y GuardLogix

Fuente: CISA Alerts

La explotación exitosa de las vulnerabilidades identificadas en los controladores de Rockwell Automation podría permitir a un atacante provocar condiciones de denegación de servicio (DoS). En particular, se ha detectado un problema de denegación de servicio en los controladores CompactLogix 5370 y 5570, así como en los modelos Compact GuardLogix y GuardLogix. Esta vulnerabilidad permite que un usuario remoto cargue un proyecto no válido, lo que podría hacer que el dispositivo entre en un estado de falla no recuperable mayor (MNRF, por sus siglas en inglés).

Las versiones afectadas de los dispositivos son las siguientes: CompactLogix 5370, ControlLogix 5570, Compact GuardLogix 5370 y GuardLogix 5570, que deben actualizarse a las versiones V35.016, V36.011 o posteriores para mitigar el riesgo. En el caso de los controladores CompactLogix 5380, 5480, ControlLogix 5580 y GuardLogix 5580, la recomendación es actualizar a las versiones V34.014, V35.013, V36.011 o posteriores.

Además, se ha identificado un problema adicional de denegación de servicio en los controladores 5380, 5480 y 5580 que afecta a las versiones de firmware de arranque inferiores a 1.072. Esta vulnerabilidad permite que un usuario malintencionado escriba datos de archivo no válidos en el controlador, lo que también puede llevar al dispositivo a entrar en un estado de MNRF. Para esta situación, se recomienda actualizar el firmware de arranque a la versión 1.072 o superior. Si se están utilizando versiones V36.013, V37.011 o posteriores, ya se cuenta con el firmware de arranque corregido.

Estos problemas están relacionados con la vulnerabilidad CWE-120, que se refiere a la copia de búfer sin verificar el tamaño de la entrada, un problema clásico que puede llevar a desbordamientos de búfer. La falta de validación de entrada en estos sistemas industriales puede tener graves implicaciones de seguridad, ya que no solo compromete la disponibilidad del sistema, sino que también podría abrir la puerta a ataques más sofisticados, que podrían comprometer la integridad y confidencialidad de los datos del sistema. Por lo tanto, es crucial que las organizaciones que utilizan estos dispositivos de Rockwell Automation realicen las actualizaciones necesarias para protegerse contra posibles abusos.

La sección relevante bajo el identificador CWE-120 se refiere a un tipo clásico de vulnerabilidad conocida como "Buffer Overflow", que se produce cuando se copia información en un búfer sin verificar el tamaño de la entrada. Esta falta de validación puede dar lugar a desbordamientos de búfer, permitiendo a un atacante ejecutar código malicioso o comprometer la integridad del sistema. En este contexto, el producto mencionado se distribuye bajo unas condiciones que pueden ser consultadas en el enlace de notificación proporcionado por la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA), así como en su política de privacidad y uso.

CISA aconseja a los usuarios que adopten medidas defensivas para minimizar el riesgo de explotación de estas vulnerabilidades. Una de las recomendaciones más cruciales es reducir la exposición de la red para todos los dispositivos y sistemas de control, asegurándose de que no sean accesibles desde Internet. Es fundamental situar las redes de control y los dispositivos remotos detrás de cortafuegos, aislándolos de las redes empresariales para evitar accesos no autorizados.

En situaciones donde se requiera acceso remoto, es preferible utilizar métodos más seguros, como las Redes Privadas Virtuales (VPN), teniendo en cuenta que estas también pueden presentar vulnerabilidades y deben actualizarse a la versión más reciente disponible. Es importante recordar que la seguridad de una VPN depende en gran medida de la seguridad de los dispositivos que se conectan a ella.

CISA también subraya la importancia de realizar un análisis de impacto adecuado y una evaluación de riesgos antes de implementar cualquier medida defensiva. En su sitio web, CISA ofrece una sección dedicada a las prácticas recomendadas para la seguridad de los sistemas de control industrial (ICS), donde se pueden encontrar varios documentos que detallan las mejores prácticas en defensa cibernética, como el informe titulado "Mejorando la Ciberseguridad de los Sistemas de Control Industrial con Estrategias de Defensa en Profundidad".

Además, CISA alienta a las organizaciones a que implementen las estrategias de ciberseguridad recomendadas para una defensa proactiva de los activos de los sistemas de control industrial. Para obtener más orientación sobre mitigación y prácticas recomendadas, se pueden consultar los documentos técnicos disponibles en la página de ICS de CISA, específicamente el documento ICS-TIP-12-146-01B, que aborda estrategias de detección y mitigación de intrusiones cibernéticas dirigidas.

Las organizaciones que detecten actividades sospechosas de carácter malicioso deben seguir los procedimientos internos establecidos y reportar sus hallazgos a CISA para su seguimiento y correlación con otros incidentes.

Por último, CISA también recomienda a los usuarios adoptar medidas preventivas contra ataques de ingeniería social. Es esencial evitar hacer clic en enlaces de páginas web o abrir archivos adjuntos en correos electrónicos no solicitados. Para obtener más información sobre cómo reconocer y evitar estafas por correo electrónico, se sugiere consultar la guía "Reconociendo y Evitando Estafas por Correo Electrónico". Asimismo, la guía "Evitando Ataques de Ingeniería Social y Phishing" ofrece información valiosa sobre cómo protegerse frente a estos tipos de ataques. Hasta el momento, no se ha reportado a CISA ninguna explotación pública conocida que apunte específicamente a estas vulnerabilidades.

Rockwell Automation CompactLogix, ControlLogix, Compact GuardLogix and GuardLogix

Source: CISA Alerts

View CSAF Successful exploitation of these vulnerabilities could allow an attacker to cause a denial-of-service condition. The following versions of Rockwell Automation CompactLogix, ControlLogix, Compact GuardLogix and GuardLogix are affected: Expand All + A denial-of-service issue exists in 5370/5570 controllers. This vulnerability could potentially allow a remote user to load an invalid project, causing the device to enter a major non-recoverable fault (MNRF). View CVE Details Vendor fixRockwell Automation recommend updating to the following: CompactLogix 5370: Update to V35.016, V36.011 and later Vendor fixCompact GuardLogix 5370: Update to V35.016, V36.011 and later Vendor fixControlLogix 5570: Update to V35.016, V36.011 and later Vendor fixGuardLogix 5570: Update to V35.016, V36.011 and later Vendor fixCompactLogix 5380: Update to V34.014, V35.013, V36.011 and later Vendor fixCompact GuardLogix 5380: Update to V34.014, V35.013, V36.011 and later Vendor fixCompactLogix 5480: Update to V34.014, V35.013, V36.011 and later Vendor fixControlLogix 5580: Update to V34.014, V35.013, V36.011 and later Vendor fixGuardLogix 5580: Update to V34.014, V35.013, V36.011 and later Vendor fixCompactLogix 5380 Recovery Image: Update to boot firmware 1.072 or greater. If using V36.013, V37.011 or later, already has corrected boot firmware is installed Vendor fixCompact GuardLogix 5380 Recovery Image: Update to boot firmware 1.072 or greater. If using V36.013, V37.011 or later, already has corrected boot firmware is installed Vendor fixCompactLogix 5480 Recovery Image: Update to boot firmware 1.072 or greater. If using V36.013, V37.011 or later, already has corrected boot firmware is installed Vendor fixControlLogix 5580 Recovery Image: Update to boot firmware 1.072 or greater. If using V36.013, V37.011 or later, already has corrected boot firmware is installed Vendor fixGuardLogix 5580 Recovery Image: Update to boot firmware 1.072 or greater. If using V36.013, V37.011 or later, already has corrected boot firmware is installed Relevant CWE:CWE-120 Buffer Copy without Checking Size of Input ('Classic Buffer Overflow') A denial-of-service issue exists in 5380/5480/5580 controllers. This vulnerability could potentially allow a malicious user to write invalid file data to the controller, causing the device to enter a major nonrecoverable fault (MNRF). View CVE Details Vendor fixRockwell Automation recommend updating to the following: CompactLogix 5370: Update to V35.016, V36.011 and later Vendor fixCompact GuardLogix 5370: Update to V35.016, V36.011 and later Vendor fixControlLogix 5570: Update to V35.016, V36.011 and later Vendor fixGuardLogix 5570: Update to V35.016, V36.011 and later Vendor fixCompactLogix 5380: Update to V34.014, V35.013, V36.011 and later Vendor fixCompact GuardLogix 5380: Update to V34.014, V35.013, V36.011 and later Vendor fixCompactLogix 5480: Update to V34.014, V35.013, V36.011 and later Vendor fixControlLogix 5580: Update to V34.014, V35.013, V36.011 and later Vendor fixGuardLogix 5580: Update to V34.014, V35.013, V36.011 and later Vendor fixCompactLogix 5380 Recovery Image: Update to boot firmware 1.072 or greater. If using V36.013, V37.011 or later, already has corrected boot firmware is installed Vendor fixCompact GuardLogix 5380 Recovery Image: Update to boot firmware 1.072 or greater. If using V36.013, V37.011 or later, already has corrected boot firmware is installed Vendor fixCompactLogix 5480 Recovery Image: Update to boot firmware 1.072 or greater. If using V36.013, V37.011 or later, already has corrected boot firmware is installed Vendor fixControlLogix 5580 Recovery Image: Update to boot firmware 1.072 or greater. If using V36.013, V37.011 or later, already has corrected boot firmware is installed Vendor fixGuardLogix 5580 Recovery Image: Update to boot firmware 1.072 or greater. If using V36.013, V37.011 or later, already has corrected boot firmware is installed Relevant CWE:CWE-120 Buffer Copy without Checking Size of Input ('Classic Buffer Overflow') A denial-of-service issue exists in 5380/5480/5580 controllers boot firmware lower than version 1.072. This vulnerability could potentially allow a malicious user to write invalid file data to the controller, causing the device to enter a major non-recoverable fault (MNRF). View CVE Details Vendor fixRockwell Automation recommend updating to the following: CompactLogix 5370: Update to V35.016, V36.011 and later Vendor fixCompact GuardLogix 5370: Update to V35.016, V36.011 and later Vendor fixControlLogix 5570: Update to V35.016, V36.011 and later Vendor fixGuardLogix 5570: Update to V35.016, V36.011 and later Vendor fixCompactLogix 5380: Update to V34.014, V35.013, V36.011 and later Vendor fixCompact GuardLogix 5380: Update to V34.014, V35.013, V36.011 and later Vendor fixCompactLogix 5480: Update to V34.014, V35.013, V36.011 and later Vendor fixControlLogix 5580: Update to V34.014, V35.013, V36.011 and later Vendor fixGuardLogix 5580: Update to V34.014, V35.013, V36.011 and later Vendor fixCompactLogix 5380 Recovery Image: Update to boot firmware 1.072 or greater. If using V36.013, V37.011 or later, already has corrected boot firmware is installed Vendor fixCompact GuardLogix 5380 Recovery Image: Update to boot firmware 1.072 or greater. If using V36.013, V37.011 or later, already has corrected boot firmware is installed Vendor fixCompactLogix 5480 Recovery Image: Update to boot firmware 1.072 or greater. If using V36.013, V37.011 or later, already has corrected boot firmware is installed Vendor fixControlLogix 5580 Recovery Image: Update to boot firmware 1.072 or greater. If using V36.013, V37.011 or later, already has corrected boot firmware is installed Vendor fixGuardLogix 5580 Recovery Image: Update to boot firmware 1.072 or greater. If using V36.013, V37.011 or later, already has corrected boot firmware is installed Relevant CWE:CWE-120 Buffer Copy without Checking Size of Input ('Classic Buffer Overflow') This product is provided subject to this Notification (https://www.cisa.gov/notification) and this Privacy & Use policy (https://www.cisa.gov/privacy-policy). CISA recommends users take defensive measures to minimize the risk of exploitation of these vulnerabilities. Minimize network exposure for all control system devices and/or systems, ensuring they are not accessible from the internet. Locate control system networks and remote devices behind firewalls and isolating them from business networks. When remote access is required, use more secure methods, such as Virtual Private Networks (VPNs), recognizing VPNs may have vulnerabilities and should be updated to the most current version available. Also recognize VPN is only as secure as the connected devices. CISA reminds organizations to perform proper impact analysis and risk assessment prior to deploying defensive measures. CISA also provides a section for control systems security recommended practices on the ICS webpage on cisa.gov/ics. Several CISA products detailing cyber defense best practices are available for reading and download, including Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies. CISA encourages organizations to implement recommended cybersecurity strategies for proactive defense of ICS assets. Additional mitigation guidance and recommended practices are publicly available on the ICS webpage at cisa.gov/ics in the technical information paper, ICS-TIP-12-146-01B--Targeted Cyber Intrusion Detection and Mitigation Strategies. Organizations observing suspected malicious activity should follow established internal procedures and report findings to CISA for tracking and correlation against other incidents. CISA also recommends users take the following measures to protect themselves from social engineering attacks: Do not click web links or open attachments in unsolicited email messages. Refer to Recognizing and Avoiding Email Scams for more information on avoiding email scams. Refer to Avoiding Social Engineering and Phishing Attacks for more information on social engineering attacks. No known public exploitation specifically targeting these vulnerabilities has been reported to CISA at this time.