MĂșltiples vulnerabilidades en productos FATEK Automation

Fecha de publicaciĂłn: 08/10/2021

Importancia:
CrĂ­tica

Recursos afectados:

  • WinProladder, versiĂłn 3.30 y anteriores;
  • Communication Server, versiĂłn 1.13 y anteriores.

DescripciĂłn:

xina1i y Natnael Samson, en colaboraciĂłn con ZDI de Trend Micro, han reportado 8 vulnerabilidades, 1 de severidad crĂ­tica, 6 altas y 1 baja, cuya explotaciĂłn podrĂ­an permitir a un atacante ejecutar cĂłdigo arbitrario o de manera remota, corromper el montĂ­culo (heap) de la memoria y divulgar informaciĂłn no autorizada.

SoluciĂłn:

FATEK Automation no ha respondido a las solicitudes de colaboraciĂłn con CISA para mitigar estas vulnerabilidades. Se recomienda a los usuarios de estos productos afectados ponerse en contacto con el servicio de atenciĂłn al cliente de FATEK para obtener informaciĂłn adicional.

Adicionalmente, se recomienda aplicar las medidas de mitigaciĂłn descritas en el apartado 4. MITIGATIONS de cada aviso del CISA.

Detalle:

  • El producto afectado carece de una validaciĂłn adecuada de los datos suministrados por el usuario, lo que podrĂ­a dar lugar a una condiciĂłn de desbordamiento de bĂșfer basada en la pila (stack) y permitir a un atacante ejecutar cĂłdigo de forma remota. Se ha asignado el identificador CVE-2021-38432 para esta vulnerabilidad crĂ­tica.
  • Las vulnerabilidades con severidad alta son de uso de memoria despuĂ©s de ser liberada, escritura fuera de lĂ­mites, extensiĂłn de signo no esperado, desbordamiento de bĂșfer basado en pila (stack) y corrupciĂłn de memoria. Se han asignado los identificadores CVE-2021-38438, CVE-2021-38426, CVE-2021-38434, CVE-2021-38430, CVE-2021-38436 y CVE-2021-38442.
  • La vulnerabilidad con severidad baja es de lectura fuera de lĂ­mites. Se ha asignado el identificador CVE-2021-38440.

Encuesta valoraciĂłn

Etiquetas:
Infraestructuras crĂ­ticas, IoT, Vulnerabilidad

Ir a la fuente
Author: INCIBE
Aviso: Esta noticia / aviso es Ășnicamente informativa y su veracidad estĂĄ supeditada a la fuente origen. TechConsulting muestra este contenido por creer en su fuente y cĂłmo servicio para facilitar a usuarios y empresas la obtenciĂłn de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.