¿Cómo podemos ayudarte hoy?

Vulnerabilidades TCP/IP de Treck (Ripple20)

Asunto:

A principios de mayo de 2020, Schneider Electric tuvo conocimiento de vulnerabilidades en la pila TCP/IP integrada de Treck Inc. Basándose en los datos, la información y los análisis proporcionados en ese momento, Schneider Electric evaluó inmediatamente cómo afectaban esas vulnerabilidades a nuestras ofertas y emitió una notificación de seguridad junto con la divulgación pública de Treck en junio de 2020, alertando a los clientes de sus riesgos y animándoles a tomar medidas inmediatas para mitigar y remediar esos riesgos lo antes posible.

El 12 de octubre de 2020, Schneider Electric recibió información y análisis adicionales relacionados con la forma en que las vulnerabilidades de la pila Treck afectan a las tarjetas de gestión de red APC by Schneider Electric. Este nuevo análisis indica que la información que habíamos recibido anteriormente era incompleta. Por lo tanto, la corrección proporcionada anteriormente para esta oferta sólo es parcialmente efectiva. En consecuencia, hemos actualizado nuestra notificación de seguridad original y estamos acelerando una corrección actualizada.

Continuamos investigando si otras ofertas de Schneider Electric se ven afectadas por la información adicional que hemos recibido y proporcionaremos actualizaciones en consecuencia. Mientras tanto, los clientes deben asegurarse inmediatamente de que han implementado las mejores prácticas de ciberseguridad en todas sus operaciones para protegerse de las vulnerabilidades dentro de la pila TCP/IP integrada de Treck Inc. En su caso, esto incluye la ubicación de sus sistemas y dispositivos de acceso remoto detrás de cortafuegos; la instalación de controles físicos para evitar el acceso no autorizado; y la prevención de sistemas de misión crítica y dispositivos de acceso desde redes externas.


Para mantenerse al día sobre las notificaciones de seguridad, regístrese para recibir las Notificaciones de ciberseguridad de Schneider Electric aquí: https://www.se.com/ww/en/work/support/cybersecurity/security-notifications.jsp.

Línea de productos:

  • Tarjetas de gestión de red (NMC) para SAI (SmartSlot, preinstalada con Smart-UPS, Symmetra, Galaxy 3500, SAI SUVT, SAI trifásico Smart-UPS & SAI Symmetra)
  • Los dispositivos con una tarjeta de gestión de red integrada incluyen Smart-UPS, Symmetra, SAI Galaxy, PDU de rack con contador/conmutada, conmutadores de transferencia automática de rack, unidades de monitorización ambiental, refrigeración.


Una lista completa de las ofertas impactadas se puede encontrar aquí: Notificación Ripple20 específica de APC así como la notificación de seguridad general Schneider Electric Ripple20

Resolución:

Este problema (los CVE específicos asociados a los problemas se enumeran en la notificación de seguridad aquí - https://www.se.com/ww/en/download/document/SEVD-2020-174-01/ ) se resolverá mediante una actualización del firmware, los enlaces a las distintas aplicaciones se enumeran a continuación. Esta kBase está dedicada únicamente a proporcionar actualizaciones de firmware de las tarjetas de gestión de red de APC.

Este artículo identifica las primeras revisiones de firmware que incluían las actualizaciones de seguridad de Treck. Para conocer las revisiones de firmware actuales, consulte el sitio web de Schneider Electric o póngase en contacto con su equipo de asistencia local.

Para obtener ayuda sobre cómo realizar una actualización de firmware, visite https://www.apc.com/us/en/faqs/FA156047/.

NOTA: Determinado software de análisis de vulnerabilidades detecta la presencia de la pila Treck, y las siguientes revisiones de firmware pueden seguir apareciendo como vulnerables aunque el problema se haya solucionado. Póngase en contacto con el proveedor del software de análisis para asegurarse de que los plugins se han actualizado para tener en cuenta las correcciones de Treck.


Remediaciones disponibles

ProductoVersión afectadaDirigido
CVEs
Remediación/Mitigación

Sistema de alimentación ininterrumpida (SAI)

NMC2 para modelos de SAI, incluidos Smart-UPS, Symmetra monofásico y Galaxy 3500 con tarjeta de gestión de red 2 (NMC2): (SUMX, SY)
  • AP9630/AP9630CH/AP9630J
  • AP9631/AP9631CH/AP9631J
  • AP9635/AP9635CH
NMC2 AOS V6.9.4
y anteriores


CVE-2020-11902
CVE-2020-11904
CVE-2020-11905
CVE-2020-11906
CVE-2020-11907
CVE-2020-11909
CVE-2020-11910
CVE-2020-11911
CVE-2020-11912
CVE-2020-11913
CVE-2020-11914
CVE-2020-11896
CVE-2020-11898
CVE-2020-11899
CVE-2020-11901
Versión: v6.9.6 y posterior

SUMX (SmartUPS & Galaxy 3500

SY (Symmetra monofásico)
NMC2 para SAI Symmetra PX 48/96/100/160 kW (PX2)
  • AP9630/AP9630CH/AP9630J
  • AP9631/AP9631CH/AP9631J
  • AP9635/AP9635CH


PX2
NMC2 para SAI Symmetra PX 20/40 kW
  • AP9630/AP9630CH/AP9630J
  • AP9631/AP9631CH/AP9631J
  • AP9635/AP9635CH


SY3P
SY3P Notas de la versión
Tarjeta de gestión de red 3 (NMC3)
Modelos de tarjeta SmartSlot Smart-UPS: (SU)
  • AP9640/AP9640J
  • AP9641/AP9641J
NMC3 AOS V1.3.3.1
y anteriores
CVE-2020-11902
CVE-2020-11904
CVE-2020-11905
CVE-2020-11906
CVE-2020-11907
CVE-2020-11909
CVE-2020-11910
CVE-2020-11911
CVE-2020-11912
CVE-2020-11913
CVE-2020-11914
CVE-2020-11896
CVE-2020-11898
CVE-2020-11899
CVE-2020-11901
Versión: v1.4 y posterior

SU (SmartUPS & Galaxy 3500

SY (Symmetra monofásico)

Notas de la versión


Sistema de Alimentación Ininterrumpida (SAI) con NMC1 - SUMX
  • AP9617 (descatalogado en Nov 2011)
  • AP9619 (descatalogado en Sep 2012)
  • AP9618 (descatalogado en Ene 2017
  • Modelos Smart-UPS integrados con NMC1
Smart-UPS NMC1 v3.9.2 y anterioresTodos los CVE que afectan a NMC1*

*Lista completa en el Sección de detalles de vulnerabilidad
Los parches para las vulnerabilidades se han publicado para la aplicación SUMX que se ejecuta en la plataforma NMC1.

Se insta a los clientes a actualizar a las aplicaciones que utilizan NMC2 AOS V3.9.4 o posterior


APC Power Distribution Products
Tarjeta de gestión de red 2 (NMC2) para PDU InfraStruxure 150 kVA con 84 polos (X84P)
  • PDPB150G6F

Tarjeta de gestión de red 2 para PDU InfraStruxure 40/60kVA (XPDU)
  • PD40G6FK1-M, PD40F6FK1-M, PD40L6FK1-M, PDRPPNX10 M,PD60G6FK1, PD60F6FK1, PD60L6FK1, PDRPPNX10, PD40E5EK20-M, PD40H5EK20-M
      Tarjeta de gestión de red 2 para PDU InfraStruxure 40/60kVA (XPDU)
      Tarjeta de gestión de red 2 para PDU modular 150/175kVA (XRDP)
      - PDPM150G6F, PDPM150L6F, PDPM175G6H

      Tarjeta de gestión de red 2 para PMM 400 y 500 kVA
      • PMM400-ALA, PMM400-ALAX, PMM400-CUB, PMM500-ALA, PMM500-ALAX, PMM500-CUB

      Tarjeta de gestión de red 2 para PMM de 400 y 500 kVA

      Tarjeta de gestión de red 2 para PDU/RPP modulares (XRDP2G)
      • PDPM72F-5U, PDPM138H-5U, PDPM144F, PDPM138H-R, PDPM277H, PDPM288G6H
        NMC2 AOS v6.9.4 y anteriores


        CVE-2020-11902
        CVE-2020-11904
        CVE-2020-11905
        CVE-2020-11906
        CVE-2020-11907
        CVE-2020-11909
        CVE-2020-11910
        CVE-2020-11911
        CVE-2020-11912
        CVE-2020-11913
        CVE-2020-11914
        CVE-2020-11896
        CVE-2020-11898
        CVE-2020-11899
        CVE-2020-11901

        Versión 6.9.6 y ss; later

        X84P
        X84P Release notes

        XPDU
        XPDU Release notes


        XRDP
        XRDP Notas de la versión

        XRDP2G
        XRDP2G Notas de la versión

        PMM
        PMM Notas de la versión
        APC Rack Power Distribution Units (PDU)

        Embedded NMC2:
        • PDUs de rack conmutados/medidos de 2G con NMC2 integrado
        • AP84XX, AP86XX, AP88XX, AP89XX
        NMC1 integrado:
        • PDU de rack medida/conmutada con NMC1 integrado AP78xx, AP79xx
        NMC2 AOS v6.9.4 y anteriores

        *NMC1 AOS v3.9.2 y anteriores
        CVE-2020-11902
        CVE-2020-11904
        CVE-2020-11905
        CVE-2020-11906
        CVE-2020-11907
        CVE-2020-11909
        CVE-2020-11910
        CVE-2020-11911
        CVE-2020-11912
        CVE-2020-11913
        CVE-2020-11914
        CVE-2020-11896
        CVE-2020-11898
        CVE-2020-11899
        CVE-2020-11901

        *Todos los CVE que afectan a NMC1
        Lista completa en el Sección de detalles de vulnerabilidad
        Versión NMC2: v6.9.6 y posterior

        RPDU2G
        Notas de la versión


        Se han publicado parches para las vulnerabilidades de las aplicaciones que se ejecutan en la plataforma NMC1.

        Se insta a los clientes a actualizar a aplicaciones que utilicen NMC1 AOSV3.9.4 o posterior
        Conmutadores Automáticos de Transferencia (ATS)

        NMC2 integrado:
        • Conmutadores de transferencia automática en rack - AP44XX (ATS4G)
        Embedded NMC1
        • Conmutadores de transferencia automática en rack - AP77xx
        NMC2 AOS V6.9.4 y anteriores

        NMC1 AOS c3.9.2 y anteriores
        CVE-2020-11902
        CVE-2020-11904
        CVE-2020-11905
        CVE-2020-11906
        CVE-2020-11907
        CVE-2020-11909
        CVE-2020-11910
        CVE-2020-11911
        CVE-2020-11912
        CVE-2020-11913
        CVE-2020-11914
        CVE-2020-11896
        CVE-2020-11898
        CVE-2020-11899
        CVE-2020-11901

        Todos los CVE que afectan a NMC1 y NMC2*

        *Lista completa en el Sección de detalles de vulnerabilidad
        Los parches para las vulnerabilidades se han publicado para las aplicaciones que se ejecutan en la plataforma NMC1 y NMC2.

        Se insta a los clientes a actualizar a aplicaciones que utilicen NMC2 AOSV6.9.6 o posterior o NMC1 AOSv3.9.4 o posterior

        Nota: NMC2 AOS V6.9.2/6.9.4 aborda 14 de los 15 CVEs. AOS V6.9.6 aborda CVE-2020-11901.

        ATS4G
        ATS4G Notas de la versión
        Monitorización medioambiental

        Unidad de monitorización medioambiental con NMC2 integrado.
        • NetBotz NBRK0250
        NMC2 AOS V6.9.4 y anterioresCVE-2020-11902
        CVE-2020-11904
        CVE-2020-11905
        CVE-2020-11906
        CVE-2020-11907
        CVE-2020-11909
        CVE-2020-11910
        CVE-2020-11911
        CVE-2020-11912
        CVE-2020-11913
        CVE-2020-11914
        CVE-2020-11896
        CVE-2020-11898
        CVE-2020-11899
        CVE-2020-11901
        Versión: v6.9.6 y posterior

        NB250
        Notas de la versión
        Tarjeta de gestión de red 2 (NMC2) Refrigeración / Productos de gestión de la batería
        • Visualización de pantalla táctil del enfriador Aquaflair TSA/TRA (UNFLRTSA)
        • Visualización de enfriamiento perimetral Uniflair LE para SKUs: TDAV, TUAV, TDWV, TUWV, TDEV, TUEV, TDCV, TUCV y HDCV (UNFLRLE)
        • Display de refrigeración perimetral Uniflair LE DX para SKUs: IDAV, IDEV, IDWV, IUAV, IUEV, IUWV, IXAV, IXEV, IXWV, LDAV, LDEV, y LDWV (LEDX2G)
        • Uniflair LEL Perimeter Cooling Touchscreen Display para LDCV, y LUCV (UNFLRLEL)
        • InRow Cooling para las series ACRP5xx, ACRP1xx, ACRD5xx, y ACRC5xx SKUs (ACRP2G)
        • InRow Cooling para la serie ACRC10x SKUs (RC10X2G)
        • InRow Cooling para la serie ACRD6xx y ACRC6xx SKUs (ACRD2G)
        • InRow Cooling Display para la serie ACRD3xx (ACRC2G)
        • InRow Cooling Display para la serie ACRC3xx (RD3XX)
        • Enfriamiento en hilera para la serie ACSC1xx SKUs (SC2G)
        • Enfriamiento en hilera para la serie ACRD1xx y ACRD2xx (ACRPTK2G)
        • Ecoflair IAEC25/50 Air Economizer Display (EB2G)
        • Uniflair DSA Trim Chiller Display (TRMCHLR)
        • Uniflair SP , UCF0481I, UCF0341I (UNFLRSP)
        • Display de refrigeración perimetral Uniflair AM SKUs: SDCC, SDCV, SDAC, ADAV, SDWC, SDWV, SUAC, SUAV, SUWC, SUWV (AMICO)
        • Sistema de gestión de baterías AP9922 (BM4)
        NMC2 AOS V6.8.8 y anterioresCVE-2020-11902
        CVE-2020-11904
        CVE-2020-11905
        CVE-2020-11906
        CVE-2020-11907
        CVE-2020-11909
        CVE-2020-11910
        CVE-2020-11911
        CVE-2020-11912
        CVE-2020-11913
        CVE-2020-11914
        CVE-2020-11896
        CVE-2020-11898
        CVE-2020-11899
        Póngase en contacto con su equipo de asistencia local
        NMC2 AOS v6.9.4 y anterioresCVE-2020-11901Disponible para las siguientes aplicaciones desde su equipo de soporte local:
        • UNFLRLE
        • ACRC2G
        • ACRD1xx/2xx
        • ACSC10x
        • RD/RC60x
        • RP10x/50x/RC50x/RD50x
        • Uniflair SP
        • RD3xx
        • RB2G
        • AMICO
        • Enfriadora de corte
        Todas las demás aplicaciones póngase en contacto con su equipo de soporte local.
        Productos de Enfriamiento

        NMC1 integrado
        • Unidad de extracción de aire de rack SX (RARU)
        NMC1 AOS V3.9.2 y anterioresTodos los CVE que afectan a NMC1*

        *Lista completa en la sección Detalles de la vulnerabilidad
        Los parches para las vulnerabilidades se han publicado para la aplicación RARU NMC1

        Se insta a los clientes a actualizar a aplicaciones que utilicen NMC1 AOSV3.9.4 o posterior


          Por favor, vuelva a visitar esta página para futuras actualizaciones de firmware relevantes para sus respectivos productos Schneider Electric.

          Schneider Electric Mexico

          Explora más
          Rango:
          Explora más
          Rango:
          • Documentación de productos
          • Descargas de software
          • Selector de productos
          • Sustitución y reemplazo de productos
          • Centro de ayuda y contacto
          • Encuentra nuestras oficinas
          • Obtén un presupuesto
          • Dónde comprar
          • Comunidad Schneider Electric
          • Empleo
          • Perfil corporativo
          • Informar una conducta indebida
          • Accesibilidad
          • Sala de redacción
          • Inversores
          • EcoStruxure
          • Búsqueda de empleo
          • Blog
          • Política de privacidad
          • Aviso de Cookies
          • Términos y condiciones
          • Change your cookie settings