Identificadas vulnerabilidades críticas en plataformas de control de energía de Hitachi Energy
Una serie de vulnerabilidades ha sido detectada en la plataforma FACTS Control Platform (FCP) de Hitachi Energy, específicamente en los sistemas que incorporan el componente GWS. Según la información divulgada por CISA a través de su sitio web cisa.gov, estos fallos podrían tener un impacto significativo en la confidencialidad, integridad y disponibilidad de los productos afectados.
Las versiones de FCP afectadas abarcan desde la 3.4.0 hasta la 4.1.1, incluyendo 3.7.0, 3.8.0, 3.10.0, 3.12.0, 3.14.0, 3.15.0, 4.0.0, 4.0.1 y 4.1.0. Los sistemas de control energético comprometidos incluyen SVC Light (STATCOM), Fixed Series Capacitor, Thyristor Controlled Series Capacitor, Static Var Compensator, Static Watt Compensator e Hybrid Synchronous Condensers desplegados desde el año 2020. Las implementaciones de productos sin el componente GWS no se ven afectadas.
Entre las vulnerabilidades identificadas, dos presentan una severidad CRITICAL (CVSS 3.1 Base Score 9.9):
- CVE-2024-4872: Relacionada con una validación de consultas deficiente que, de ser explotada por un atacante autenticado, podría permitir la inyección de código hacia datos persistentes.
- CVE-2024-3980: Un fallo de "Path Traversal" que permite a un usuario autenticado controlar o influir en rutas o nombres de archivo utilizados en operaciones del sistema de archivos, posibilitando el acceso o modificación de archivos críticos.
Adicionalmente, se han registrado dos vulnerabilidades de severidad HIGH:
- CVE-2024-3982 (CVSS 3.1 Base Score 8.2): Permite a un atacante con acceso local a la máquina donde está instalado el sistema FACTS Control con GWS intentar el secuestro de sesión. Esto requiere que el registro de sesiones esté habilitado, una acción que solo puede ser realizada por usuarios con derechos de administrador.
- CVE-2024-7940 (CVSS 3.1 Base Score 8.3): Un servicio destinado únicamente a uso local se expone a todas las interfaces de red sin autenticación, lo que representa un riesgo de acceso no autorizado a funciones críticas.
Finalmente, se ha identificado una vulnerabilidad de severidad MEDIUM (CVSS 3.1 Base Score 4.3):
- CVE-2024-7941: Un fallo de redirección de URL a sitios no confiables (‘Open Redirect’) que podría ser utilizado para lanzar ataques de phishing y robar credenciales de usuario.
Los sistemas afectados son utilizados en infraestructuras críticas del sector energético y se encuentran desplegados a nivel mundial. Hitachi Energy ha proporcionado información sobre mitigaciones y remediaciones en su aviso de seguridad 8DBD000229.
Fuente original: CISA Advisories







