CVE-2019-6535
A remote attacker can send specific bytes over Port 5007 that will result in an Ethernet stack crash and disruption to USB communication.
Does this matter?
High impact if exploited, but EPSS currently rates exploitation as unlikely (4.27%). Schedule it in the normal patch cycle and watch for a rise in EPSS or a public exploit.
Description
Mitsubishi Electric Q03/04/06/13/26UDVCPU: serial number 20081 and prior, Q04/06/13/26UDPVCPU: serial number 20081 and prior, and Q03UDECPU, Q04/06/10/13/20/26/50/100UDEHCPU: serial number 20101 and prior. A remote attacker can send specific bytes over Port 5007 that will result in an Ethernet stack crash and disruption to USB communication.
- CVSS 3.1
- 7.5 HIGHCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- EPSS
- 4.27% probability · 91th percentile
- CISA KEV
- Not listed
- Weakness
- CWE-400
- Affected
- mitsubishielectric/q03udvcpu firmware · mitsubishielectric/q04udvcpu firmware · mitsubishielectric/q06udvcpu firmware · mitsubishielectric/q13udvcpu firmware · mitsubishielectric/q26udvcpu firmware · mitsubishielectric/q04udpvcpu firmware · mitsubishielectric/q06udpvcpu firmware · mitsubishielectric/q13udpvcpu firmware · mitsubishielectric/q26udpvcpu firmware · mitsubishielectric/q03udecpu firmware · mitsubishielectric/q04udehcpu firmware · mitsubishielectric/q06udehcpu firmware · mitsubishielectric/q10udehcpu firmware · mitsubishielectric/q13udehcpu firmware · mitsubishielectric/q20udehcpu firmware · mitsubishielectric/q26udehcpu firmware · mitsubishielectric/q50udehcpu firmware · mitsubishielectric/q100udehcpu firmware
- Source
- ics-cert@hq.dhs.gov
References
- http://www.securityfocus.com/bid/106771Third Party Advisory, VDB Entry
- https://www.cisa.gov/news-events/ics-advisories/icsa-19-029-02
- http://www.securityfocus.com/bid/106771Third Party Advisory, VDB Entry
- https://ics-cert.us-cert.gov/advisories/ICSA-19-029-02Third Party Advisory, US Government Resource
Source: NVD record, EPSS from FIRST.org, KEV from CISA. Refreshed daily.