Fecha de publicaciĂłn: 18/06/2021
Importancia:
Alta
Recursos afectados:
WebAccess/SCADA, versiĂłn 9.0.1 y anteriores.
DescripciĂłn:
Chizuru Toyama, investigador de TXOne IoT/ICS Security Research Labs, en colaboraciĂłn con ZDI de Trend Micro, ha detectado 2 vulnerabilidades, una de severidad alta y otra media, que podrĂan permitir a un atacante leer archivos fuera del directorio previsto o redirigir a un usuario a una pĂĄgina web maliciosa.
SoluciĂłn:
Advantech es consciente de estas vulnerabilidades y actualmente estĂĄ desarrollando una soluciĂłn. Para mĂĄs informaciĂłn, contactar con Advantech a travĂ©s de la web o vĂa telefĂłnica (1-888-576-9668).
Hasta entonces, es recomendable aplicar las medidas de mitigaciĂłn descritas en el apartado 4 del aviso del CISA.
Detalle:
- WebAccess/SCADA es vulnerable a la redirecciĂłn, lo que podrĂa permitir a un atacante enviar una URL maliciosa con el objetivo de redirigir a un usuario a una pĂĄgina web arbitraria. Se ha asignado el identificador CVE-2021-32956 para esta vulnerabilidad alta.
- Una limitaciĂłn incorrecta de nombre de ruta relativa a un directorio restringido (relative path traversal) podrĂa permitir a un atacante remoto leer archivos arbitrarios en el sistema de archivos. Se ha asignado el identificador CVE-2021-32954 para esta vulnerabilidad media.
Etiquetas:
Infraestructuras crĂticas, IoT, SCADA, Vulnerabilidad
Ir a la fuente
Author: INCIBE