CVE-2020-5542
https://notcve.org/view.php?id=CVE-2020-5542
Buffer error vulnerability in TCP function included in the firmware of Mitsubishi Electric MELQIC IU1 series IU1-1M20-D firmware version 1.0.7 and earlier allows remote attackers to stop the network functions or execute malware via a specially crafted packet. Una vulnerabilidad de error de búfer en una función TCP incluida en el firmware de Mitsubishi Electric MELQIC IU1 serie IU1-1M20-D versiones de firmware 1.0.7 y anteriores, permite a atacantes remotos detener las funciones de red o ejecutar malware por medio de un paquete especialmente diseñado. • https://jvn.jp/en/vu/JVNVU92370624/index.html https://www.mitsubishielectric.co.jp/psirt/vulnerability/pdf/2019-004.pdf • CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer •
CVE-2020-5531
https://notcve.org/view.php?id=CVE-2020-5531
Mitsubishi Electric MELSEC C Controller Module and MELIPC Series MI5000 MELSEC-Q Series C Controller Module(Q24DHCCPU-V, Q24DHCCPU-VG User Ethernet port (CH1, CH2): First 5 digits of serial number 21121 or before), MELSEC iQ-R Series C Controller Module / C Intelligent Function Module(R12CCPU-V Ethernet port (CH1, CH2): First 2 digits of serial number 11 or before, and RD55UP06-V Ethernet port: First 2 digits of serial number 08 or before), and MELIPC Series MI5000(MI5122-VW Ethernet port (CH1): First 2 digits of serial number 03 or before, or the firmware version 03 or before) allow remote attackers to cause a denial of service and/or malware being executed via unspecified vectors. Mitsubishi Electric MELSEC C Controller Module y MELIPC Series MI5000 MELSEC-Q Series C Controller Module (Q24DHCCPU-V, Q24DHCCPU-VG puerto User Ethernet (CH1, CH2): Primeros 5 dígitos del número de serial 21121 o anterior), MELSEC iQ-R Series C Controller Module / C Intelligent Function Module (R12CCPU-V puerto Ethernet (CH1, CH2): Primeros 2 dígitos del número de serial 11 o anterior, y RD55UP06-V puerto Ethernet: Primeros 2 dígitos del número de serial 08 o anterior), y MELIPC Series MI5000 (MI5122-VW puerto Ethernet (CH1): Primeros 2 dígitos del número de serial 03 o anterior, o la versión de firmware 03 o anterior), permite a atacantes remotos causar una denegación de servicio (DoS) y/o un malware que se ejecuta por medio de vectores no especificados. • https://jvn.jp/en/vu/JVNVU95424547/index.html https://www.mitsubishielectric.com/en/psirt/vulnerability/pdf/2019-003_en.pdf •
CVE-2019-13555
https://notcve.org/view.php?id=CVE-2019-13555
In Mitsubishi Electric MELSEC-Q Series Q03/04/06/13/26UDVCPU: serial number 21081 and prior, Q04/06/13/26UDPVCPU: serial number 21081 and prior, and Q03UDECPU, Q04/06/10/13/20/26/50/100UDEHCPU: serial number 21081 and prior, MELSEC-L Series L02/06/26CPU, L26CPU-BT: serial number 21101 and prior, L02/06/26CPU-P, L26CPU-PBT: serial number 21101 and prior, and L02/06/26CPU-CM, L26CPU-BT-CM: serial number 21101 and prior, a remote attacker can cause the FTP service to enter a denial-of-service condition dependent on the timing at which a remote attacker connects to the FTP server on the above CPU modules. En Mitsubishi Electric MELSEC-Q Series Q03/04/06/13/26UDVCPU: número de serie 21081 y anterior, Q04/06/13/26UDPVCPU: número de serie 21081 y anterior, y Q04/06/10/13/20/26/50/100UDEHCPU: número de serie 21081 y anterior, MELSEC-L Series L02/06/26CPU, L26CPU-BT: número de serie 21101 y anterior, L02/06/26CPU-P, L26CPU-PBT: número de serie 21101 y anterior, y L02/06/26CPU-CM, L26CPU-BT-CM: número de serie 21101 y anterior, un atacante remoto puede causar que el servicio FTP ingrese en una condición de denegación de servicio dependiendo de la sincronización en la que un atacante remoto conecta con el Servidor FTP en los módulos de CPU anteriores. • https://www.us-cert.gov/ics/advisories/icsa-19-311-01 • CWE-400: Uncontrolled Resource Consumption •
CVE-2019-14925
https://notcve.org/view.php?id=CVE-2019-14925
An issue was discovered on Mitsubishi Electric ME-RTU devices through 2.02 and INEA ME-RTU devices through 3.0. A world-readable /usr/smartrtu/init/settings.xml configuration file on the file system allows an attacker to read sensitive configuration settings such as usernames, passwords, and other sensitive RTU data due to insecure permission assignment. Se descubrió un problema en los dispositivos Mitsubishi Electric ME-RTU versiones hasta la versión 2.02 y los dispositivos INEA ME-RTU versiones hasta la versión 3.0. Un archivo de configuración /usr/smartrtu/init/settings.xml de tipo world-readable en el sistema de archivos le permite al atacante leer ajustes de configuración confidencial tales como nombres de usuario, contraseñas y otros datos confidenciales de la RTU debido a una asignación de permisos no seguros. An issue was discovered on Mitsubishi Electric Europe B.V. • https://www.mogozobo.com https://www.mogozobo.com/?p=3593 • CWE-276: Incorrect Default Permissions •
CVE-2019-14929
https://notcve.org/view.php?id=CVE-2019-14929
An issue was discovered on Mitsubishi Electric ME-RTU devices through 2.02 and INEA ME-RTU devices through 3.0. Stored cleartext passwords could allow an unauthenticated attacker to obtain configured username and password combinations on the RTU due to the weak credentials management on the RTU. An unauthenticated user can obtain the exposed password credentials to gain access to the following services: DDNS service, Mobile Network Provider, and OpenVPN service. Se descubrió un problema en los dispositivos Mitsubishi Electric ME-RTU versiones hasta 2.02 y los dispositivos INEA ME-RTU versiones hasta 3.0. Las contraseñas de texto sin cifrar almacenadas podrían permitir a un atacante no autenticado obtener combinaciones de nombre de usuario y contraseña configuradas en la RTU debido a una gestión de credenciales débiles en la RTU. • https://www.mogozobo.com https://www.mogozobo.com/?p=3593 • CWE-522: Insufficiently Protected Credentials •