Vulnerabilidades TCP/IP de Treck (Ripple20)
Asunto:
A principios de mayo de 2020, Schneider Electric tuvo conocimiento de vulnerabilidades en la pila TCP/IP integrada de Treck Inc. Basándose en los datos, la información y los análisis proporcionados en ese momento, Schneider Electric evaluó inmediatamente cómo afectaban esas vulnerabilidades a nuestras ofertas y emitió una notificación de seguridad junto con la divulgación pública de Treck en junio de 2020, alertando a los clientes de sus riesgos y animándoles a tomar medidas inmediatas para mitigar y remediar esos riesgos lo antes posible.
El 12 de octubre de 2020, Schneider Electric recibió información y análisis adicionales relacionados con la forma en que las vulnerabilidades de la pila Treck afectan a las tarjetas de gestión de red APC by Schneider Electric. Este nuevo análisis indica que la información que habíamos recibido anteriormente era incompleta. Por lo tanto, la corrección proporcionada anteriormente para esta oferta sólo es parcialmente efectiva. En consecuencia, hemos actualizado nuestra notificación de seguridad original y estamos acelerando una corrección actualizada.
Continuamos investigando si otras ofertas de Schneider Electric se ven afectadas por la información adicional que hemos recibido y proporcionaremos actualizaciones en consecuencia. Mientras tanto, los clientes deben asegurarse inmediatamente de que han implementado las mejores prácticas de ciberseguridad en todas sus operaciones para protegerse de las vulnerabilidades dentro de la pila TCP/IP integrada de Treck Inc. En su caso, esto incluye la ubicación de sus sistemas y dispositivos de acceso remoto detrás de cortafuegos; la instalación de controles físicos para evitar el acceso no autorizado; y la prevención de sistemas de misión crítica y dispositivos de acceso desde redes externas.
Para mantenerse al día sobre las notificaciones de seguridad, regístrese para recibir las Notificaciones de ciberseguridad de Schneider Electric aquí: https://www.se.com/ww/en/work/support/cybersecurity/security-notifications.jsp.
Línea de productos:
- Tarjetas de gestión de red (NMC) para SAI (SmartSlot, preinstalada con Smart-UPS, Symmetra, Galaxy 3500, SAI SUVT, SAI trifásico Smart-UPS & SAI Symmetra)
- Los dispositivos con una tarjeta de gestión de red integrada incluyen Smart-UPS, Symmetra, SAI Galaxy, PDU de rack con contador/conmutada, conmutadores de transferencia automática de rack, unidades de monitorización ambiental, refrigeración.
Una lista completa de las ofertas impactadas se puede encontrar aquí: Notificación Ripple20 específica de APC así como la notificación de seguridad general Schneider Electric Ripple20
Resolución:
Este problema (los CVE específicos asociados a los problemas se enumeran en la notificación de seguridad aquí - https://www.se.com/ww/en/download/document/SEVD-2020-174-01/ ) se resolverá mediante una actualización del firmware, los enlaces a las distintas aplicaciones se enumeran a continuación. Esta kBase está dedicada únicamente a proporcionar actualizaciones de firmware de las tarjetas de gestión de red de APC.
Este artículo identifica las primeras revisiones de firmware que incluían las actualizaciones de seguridad de Treck. Para conocer las revisiones de firmware actuales, consulte el sitio web de Schneider Electric o póngase en contacto con su equipo de asistencia local.
Para obtener ayuda sobre cómo realizar una actualización de firmware, visite https://www.apc.com/us/en/faqs/FA156047/.
NOTA: Determinado software de análisis de vulnerabilidades detecta la presencia de la pila Treck, y las siguientes revisiones de firmware pueden seguir apareciendo como vulnerables aunque el problema se haya solucionado. Póngase en contacto con el proveedor del software de análisis para asegurarse de que los plugins se han actualizado para tener en cuenta las correcciones de Treck.
Remediaciones disponibles
| Producto | Versión afectada | Dirigido CVEs | Remediación/Mitigación |
Sistema de alimentación ininterrumpida (SAI) | |||
NMC2 para modelos de SAI, incluidos Smart-UPS, Symmetra monofásico y Galaxy 3500 con tarjeta de gestión de red 2 (NMC2): (SUMX, SY)
| NMC2 AOS V6.9.4 y anteriores | CVE-2020-11902 CVE-2020-11904 CVE-2020-11905 CVE-2020-11906 CVE-2020-11907 CVE-2020-11909 CVE-2020-11910 CVE-2020-11911 CVE-2020-11912 CVE-2020-11913 CVE-2020-11914 CVE-2020-11896 CVE-2020-11898 CVE-2020-11899 CVE-2020-11901 | Versión: v6.9.6 y posterior SUMX (SmartUPS & Galaxy 3500 SY (Symmetra monofásico) |
NMC2 para SAI Symmetra PX 48/96/100/160 kW (PX2)
| PX2 | ||
NMC2 para SAI Symmetra PX 20/40 kW
| SY3P SY3P Notas de la versión | ||
| Tarjeta de gestión de red 3 (NMC3) Modelos de tarjeta SmartSlot Smart-UPS: (SU)
| NMC3 AOS V1.3.3.1 y anteriores | CVE-2020-11902 CVE-2020-11904 CVE-2020-11905 CVE-2020-11906 CVE-2020-11907 CVE-2020-11909 CVE-2020-11910 CVE-2020-11911 CVE-2020-11912 CVE-2020-11913 CVE-2020-11914 CVE-2020-11896 CVE-2020-11898 CVE-2020-11899 CVE-2020-11901 | Versión: v1.4 y posterior SU (SmartUPS & Galaxy 3500 SY (Symmetra monofásico) Notas de la versión |
Sistema de Alimentación Ininterrumpida (SAI) con NMC1 - SUMX
| Smart-UPS NMC1 v3.9.2 y anteriores | Todos los CVE que afectan a NMC1* *Lista completa en el Sección de detalles de vulnerabilidad | Los parches para las vulnerabilidades se han publicado para la aplicación SUMX que se ejecuta en la plataforma NMC1. Se insta a los clientes a actualizar a las aplicaciones que utilizan NMC2 AOS V3.9.4 o posterior |
APC Power Distribution Products | |||
Tarjeta de gestión de red 2 (NMC2) para PDU InfraStruxure 150 kVA con 84 polos (X84P)
Tarjeta de gestión de red 2 para PDU InfraStruxure 40/60kVA (XPDU)
Tarjeta de gestión de red 2 para PDU modular 150/175kVA (XRDP) - PDPM150G6F, PDPM150L6F, PDPM175G6H Tarjeta de gestión de red 2 para PMM 400 y 500 kVA
Tarjeta de gestión de red 2 para PMM de 400 y 500 kVA Tarjeta de gestión de red 2 para PDU/RPP modulares (XRDP2G)
| NMC2 AOS v6.9.4 y anteriores | CVE-2020-11902 CVE-2020-11904 CVE-2020-11905 CVE-2020-11906 CVE-2020-11907 CVE-2020-11909 CVE-2020-11910 CVE-2020-11911 CVE-2020-11912 CVE-2020-11913 CVE-2020-11914 CVE-2020-11896 CVE-2020-11898 CVE-2020-11899 CVE-2020-11901 | Versión 6.9.6 y ss; later X84P X84P Release notes XPDU XPDU Release notes XRDP XRDP Notas de la versión XRDP2G XRDP2G Notas de la versión PMM PMM Notas de la versión |
| APC Rack Power Distribution Units (PDU) Embedded NMC2:
NMC1 integrado:
| NMC2 AOS v6.9.4 y anteriores *NMC1 AOS v3.9.2 y anteriores | CVE-2020-11902 CVE-2020-11904 CVE-2020-11905 CVE-2020-11906 CVE-2020-11907 CVE-2020-11909 CVE-2020-11910 CVE-2020-11911 CVE-2020-11912 CVE-2020-11913 CVE-2020-11914 CVE-2020-11896 CVE-2020-11898 CVE-2020-11899 CVE-2020-11901 *Todos los CVE que afectan a NMC1 Lista completa en el Sección de detalles de vulnerabilidad | Versión NMC2: v6.9.6 y posterior RPDU2G Notas de la versión Se han publicado parches para las vulnerabilidades de las aplicaciones que se ejecutan en la plataforma NMC1. Se insta a los clientes a actualizar a aplicaciones que utilicen NMC1 AOSV3.9.4 o posterior |
| Conmutadores Automáticos de Transferencia (ATS) NMC2 integrado:
Embedded NMC1
| NMC2 AOS V6.9.4 y anteriores NMC1 AOS c3.9.2 y anteriores | CVE-2020-11902 CVE-2020-11904 CVE-2020-11905 CVE-2020-11906 CVE-2020-11907 CVE-2020-11909 CVE-2020-11910 CVE-2020-11911 CVE-2020-11912 CVE-2020-11913 CVE-2020-11914 CVE-2020-11896 CVE-2020-11898 CVE-2020-11899 CVE-2020-11901 Todos los CVE que afectan a NMC1 y NMC2* *Lista completa en el Sección de detalles de vulnerabilidad | Los parches para las vulnerabilidades se han publicado para las aplicaciones que se ejecutan en la plataforma NMC1 y NMC2. Se insta a los clientes a actualizar a aplicaciones que utilicen NMC2 AOSV6.9.6 o posterior o NMC1 AOSv3.9.4 o posterior Nota: NMC2 AOS V6.9.2/6.9.4 aborda 14 de los 15 CVEs. AOS V6.9.6 aborda CVE-2020-11901. ATS4G ATS4G Notas de la versión |
| Monitorización medioambiental Unidad de monitorización medioambiental con NMC2 integrado.
| NMC2 AOS V6.9.4 y anteriores | CVE-2020-11902 CVE-2020-11904 CVE-2020-11905 CVE-2020-11906 CVE-2020-11907 CVE-2020-11909 CVE-2020-11910 CVE-2020-11911 CVE-2020-11912 CVE-2020-11913 CVE-2020-11914 CVE-2020-11896 CVE-2020-11898 CVE-2020-11899 CVE-2020-11901 | Versión: v6.9.6 y posterior NB250 Notas de la versión |
Tarjeta de gestión de red 2 (NMC2) Refrigeración / Productos de gestión de la batería
| NMC2 AOS V6.8.8 y anteriores | CVE-2020-11902 CVE-2020-11904 CVE-2020-11905 CVE-2020-11906 CVE-2020-11907 CVE-2020-11909 CVE-2020-11910 CVE-2020-11911 CVE-2020-11912 CVE-2020-11913 CVE-2020-11914 CVE-2020-11896 CVE-2020-11898 CVE-2020-11899 | Póngase en contacto con su equipo de asistencia local |
| NMC2 AOS v6.9.4 y anteriores | CVE-2020-11901 | Disponible para las siguientes aplicaciones desde su equipo de soporte local:
| |
| Productos de Enfriamiento NMC1 integrado
| NMC1 AOS V3.9.2 y anteriores | Todos los CVE que afectan a NMC1* *Lista completa en la sección Detalles de la vulnerabilidad | Los parches para las vulnerabilidades se han publicado para la aplicación RARU NMC1 Se insta a los clientes a actualizar a aplicaciones que utilicen NMC1 AOSV3.9.4 o posterior |
Por favor, vuelva a visitar esta página para futuras actualizaciones de firmware relevantes para sus respectivos productos Schneider Electric.