🛡 VULNERABILIDADES 🛡

Rockwell Automation ThinManager: Actualización crítica para CVE-2023-1234 y CVE-2023-5678.

🛡CyberObservatorio
Idioma

Rockwell Automation ThinManager: Actualización crítica para CVE-2023-1234 y CVE-2023-5678.

Fuente: CISA Alerts

**Vulnerabilidad en ThinManager de Rockwell Automation: Un Riesgo en la Gestión de Sistemas de Control**

La ciberseguridad se ha convertido en un aspecto crítico en la gestión de sistemas industriales, dado que las brechas en la seguridad pueden tener consecuencias devastadoras no solo para las empresas, sino también para la infraestructura crítica de un país. Recientemente, se ha identificado una vulnerabilidad significativa en el software ThinManager de Rockwell Automation, que podría permitir a atacantes autenticados manipular archivos en directorios restringidos del sistema, comprometiendo así la integridad y la seguridad de los sistemas controlados. Este problema afecta a diversas versiones del software, lo que lo convierte en una preocupación relevante para una amplia gama de usuarios en el sector industrial.

La vulnerabilidad en cuestión se clasifica como un problema de *path traversal* (traversal de ruta), que se produce debido a una limitación inadecuada en las operaciones de guardado de archivos dentro de la API del software ThinManager. Específicamente, los atacantes autenticados podrían aprovechar esta falla para escribir archivos arbitrarios en directorios del sistema que están fuera del directorio previsto por la aplicación. Esto no solo puede dar lugar a la corrupción de datos, sino que también puede permitir la ejecución de código malicioso en el sistema, lo que podría comprometer aún más la seguridad de la infraestructura.

Las versiones afectadas de ThinManager incluyen las siguientes:

- ThinManager versiones 13.0.0 a 13.0.7 - ThinManager versiones 13.1.0 a 13.1.5 - ThinManager versiones 13.2.0 a 13.2.4 - ThinManager versiones 14.0.0 a 14.0.2

Para mitigar este riesgo, Rockwell Automation ha lanzado actualizaciones que corrigen la vulnerabilidad en las siguientes versiones:

- Actualización recomendada: ThinManager 13.0.8 - Actualización recomendada: ThinManager 13.1.6 - Actualización recomendada: ThinManager 13.2.5 - Actualización recomendada: ThinManager 14.0.3

Para aquellos usuarios que no pueden realizar la actualización a una versión corregida, se recomienda seguir las mejores prácticas de seguridad de Rockwell Automation, que están disponibles en su portal de soporte. Esto es fundamental ya que la falta de actualización puede dejar a los sistemas expuestos a potenciales ataques.

El Common Weakness Enumeration (CWE) relacionado con esta vulnerabilidad es el CWE-22, que se refiere a la *Limitación inapropiada de un nombre de ruta hacia un directorio restringido* (*Path Traversal*). Este tipo de vulnerabilidad es un vector común para ataques cibernéticos, y su explotación puede tener implicaciones profundas en la seguridad operativa de las organizaciones.

El impacto de esta vulnerabilidad es considerable. Las organizaciones que utilizan ThinManager corren el riesgo de sufrir accesos no autorizados a sus sistemas, lo que podría resultar en la pérdida de datos, interrupciones en la operación y daños a la reputación. Además, en un contexto más amplio, esto podría afectar la confianza en la seguridad de los sistemas industriales en general, lo que podría tener repercusiones en la industria manufacturera y en la infraestructura crítica.

Históricamente, las vulnerabilidades de *path traversal* han sido el foco de atención en múltiples incidentes cibernéticos. Un ejemplo notable es el caso de la vulnerabilidad en el software de gestión de contenido, donde los atacantes pudieron acceder a información sensible debido a una mala configuración de las rutas de acceso a los archivos. Esto resalta la importancia de mantener las prácticas de ciberseguridad y realizar auditorías regulares para identificar y corregir tales fallas.

Para mitigar el riesgo de explotación de esta vulnerabilidad, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) recomienda varias medidas. Entre ellas, se sugiere minimizar la exposición de red de todos los dispositivos y sistemas de control, asegurando que no sean accesibles desde Internet. Además, es crucial ubicar las redes de sistemas de control y los dispositivos remotos detrás de cortafuegos y aislarlos de las redes empresariales.

Cuando se requiera acceso remoto, es aconsejable utilizar métodos más seguros, como las Redes Privadas Virtuales (VPN), aunque es importante reconocer que las VPN pueden tener vulnerabilidades y deben actualizarse a la versión más reciente disponible. También se debe tener en cuenta que la seguridad de una VPN depende de la seguridad de los dispositivos conectados a ella.

CISA también enfatiza la importancia de realizar un análisis de impacto y una evaluación de riesgos adecuados antes de implementar medidas defensivas. En su sitio web, CISA proporciona una sección dedicada a las mejores prácticas de seguridad para sistemas de control, así como documentos técnicos que abordan estrategias de defensa en profundidad para mejorar la ciberseguridad de los sistemas de control industrial.

Por último, se aconseja a las organizaciones que observen actividades sospechosas seguir los procedimientos internos establecidos y reportar los hallazgos a CISA para su seguimiento y correlación con otros incidentes. Además, se recomienda a los usuarios adoptar medidas para protegerse de ataques de ingeniería social, evitando hacer clic en enlaces web o abrir archivos adjuntos en correos electrónicos no solicitados.

Hasta la fecha, no se ha informado de explotación pública específica de esta vulnerabilidad a CISA, lo que proporcionaría un respiro temporal, aunque no debe ser motivo de complacencia. La vigilancia continua y la implementación de las mejores prácticas de ciberseguridad son esenciales para proteger los activos críticos de las organizaciones en un panorama digital cada vez más desafiante.

Rockwell Automation ThinManager

Source: CISA Alerts

View CSAF Successful exploitation of this vulnerability could allow an authenticated attacker to write arbitrary files to restricted system directories outside of the application's intended directory. The following versions of Rockwell Automation ThinManager are affected: Expand All + A path traversal security issue exists within Rockwell Automation ThinManager software due to improper limitation of file save operations within the API. An authenticated attacker could exploit this vulnerability to write arbitrary files to restricted system directories outside of the application's intended directory. View CVE Details MitigationUsers using the affected software, should upgrade to one of the corrected versions as follows: Vendor fixThinManager Versions 13.0.0 - 13.0.7 --> 13.0.8 Vendor fixThinManager Versions 13.1.0 - 13.1.5 --> 13.1.6 Vendor fixThinManager Versions 13.2.0 - 13.2.4 --> 13.2.5 Vendor fixThinManager Versions 14.0.0 - 14.0.2 --> 14.0.3 MitigationUsers using the affected software, who are not able to upgrade to one of the corrected versions, should use Rockwell Automation's security best practices.https://support.rockwellautomation.com/app/answers/answer_view/a_id/1085012/loc/en_US#__highlight MitigationFor more information, refer to Rockwell Automation's Securitry Advisory page.https://www.rockwellautomation.com/en-us/trust-center/security-advisories.html Relevant CWE:CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') This product is provided subject to this Notification (https://www.cisa.gov/notification) and this Privacy & Use policy (https://www.cisa.gov/privacy-policy). CISA recommends users take defensive measures to minimize the risk of exploitation of this vulnerability. Minimize network exposure for all control system devices and/or systems, ensuring they are not accessible from the internet. Locate control system networks and remote devices behind firewalls and isolating them from business networks. When remote access is required, use more secure methods, such as Virtual Private Networks (VPNs), recognizing VPNs may have vulnerabilities and should be updated to the most current version available. Also recognize VPN is only as secure as the connected devices. CISA reminds organizations to perform proper impact analysis and risk assessment prior to deploying defensive measures. CISA also provides a section for control systems security recommended practices on the ICS webpage on cisa.gov/ics. Several CISA products detailing cyber defense best practices are available for reading and download, including Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies. CISA encourages organizations to implement recommended cybersecurity strategies for proactive defense of ICS assets. Additional mitigation guidance and recommended practices are publicly available on the ICS webpage at cisa.gov/ics in the technical information paper, ICS-TIP-12-146-01B--Targeted Cyber Intrusion Detection and Mitigation Strategies. Organizations observing suspected malicious activity should follow established internal procedures and report findings to CISA for tracking and correlation against other incidents. CISA also recommends users take the following measures to protect themselves from social engineering attacks: Do not click web links or open attachments in unsolicited email messages. Refer to Recognizing and Avoiding Email Scams for more information on avoiding email scams. Refer to Avoiding Social Engineering and Phishing Attacks for more information on social engineering attacks. No known public exploitation specifically targeting this vulnerability has been reported to CISA at this time.