ciberseguridad

Vulnerabilidades en sistemas Fuel-Boss de All-Line Equipment Company permiten ejecución remota de código

La Agencia de Ciberseguridad e Infraestructura de EE. UU. alerta sobre fallos críticos y de alta severidad que afectan a equipos desplegados en sectores de infraestructura crítica globalmente.

La Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA) ha publicado una alerta sobre múltiples vulnerabilidades que afectan a los sistemas Fuel-Boss de All-Line Equipment Company. La advertencia, identificada como ICSA-26-239-02, detalla fallos que, de ser explotados con éxito, podrían permitir a atacantes ejecutar comandos o código de forma remota en los sistemas afectados.

Las vulnerabilidades impactan a las versiones V1 Standard, V1 Portal, V1 Master/Slave y V1 Backflush Systems de Fuel-Boss, específicamente aquellas que operan con versiones de PHP hasta la 7.1.5.

El primer fallo, CVE-2018-19518, se describe como una neutralización incorrecta de delimitadores de argumentos en comandos (‘Argument Injection’) y un desbordamiento de búfer basado en pila. Este permite a atacantes remotos ejecutar comandos del sistema operativo si se suministra un nombre de servidor IMAP no fiable, y podría llevar a la ejecución arbitraria de código. La severidad de esta vulnerabilidad se califica como HIGH, con una puntuación CVSSv3.1 de 7.5 y CVSSv4.0 de 7.7.

El segundo fallo, CVE-2019-11043, es un desbordamiento de búfer clásico (‘Buffer Copy without Checking Size of Input’). Este se produce en ciertas configuraciones de PHP-FPM, donde el módulo puede escribir más allá de los búferes asignados, creando una condición para la ejecución remota de código. Esta vulnerabilidad ha sido clasificada con una severidad HIGH (CVSSv3.1 de 8.7) y CRITICAL (CVSSv4.0 de 9.4), siendo la puntuación más alta.

Ambas vulnerabilidades presentan una "alta complejidad de ataque", lo que implica que su explotación requiere un nivel de sofisticación considerable. Los sistemas Fuel-Boss se utilizan en sectores de infraestructura crítica a nivel mundial, incluyendo fabricación crítica, base industrial de defensa, servicios de emergencia y sistemas de transporte.

En cuanto a las remediaciones, All-Line Equipment Company ha proporcionado correcciones para las versiones Fuel-Boss V1 Standard y Fuel-Boss V1 Portal, y recomienda a los usuarios contactar directamente para obtener instrucciones. Sin embargo, las correcciones para Fuel-Boss V1 Master/Slave aún no están disponibles, y no se prevén soluciones para Fuel-Boss V1 Backflush Systems.

Para los productos sin solución disponible, el fabricante aconseja retirarlos de la red de internet o restringir el acceso mediante el filtrado de direcciones IP a nivel de router. CISA, por su parte, reitera recomendaciones generales para la seguridad de sistemas de control industrial, como minimizar la exposición de red, aislar sistemas de control con firewalls y utilizar métodos seguros para el acceso remoto, como VPNs.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *