MĂșltiples vulnerabilidades en Advantech WebAccess/SCADA

Fecha de publicaciĂłn: 18/06/2021

Importancia:
Alta

Recursos afectados:

WebAccess/SCADA, versiĂłn 9.0.1 y anteriores.

DescripciĂłn:

Chizuru Toyama, investigador de TXOne IoT/ICS Security Research Labs, en colaboraciĂłn con ZDI de Trend Micro, ha detectado 2 vulnerabilidades, una de severidad alta y otra media, que podrĂ­an permitir a un atacante leer archivos fuera del directorio previsto o redirigir a un usuario a una pĂĄgina web maliciosa.

SoluciĂłn:

Advantech es consciente de estas vulnerabilidades y actualmente estå desarrollando una solución. Para mås información, contactar con Advantech a través de la web o vía telefónica (1-888-576-9668).

Hasta entonces, es recomendable aplicar las medidas de mitigaciĂłn descritas en el apartado 4 del aviso del CISA.

Detalle:

  • WebAccess/SCADA es vulnerable a la redirecciĂłn, lo que podrĂ­a permitir a un atacante enviar una URL maliciosa con el objetivo de redirigir a un usuario a una pĂĄgina web arbitraria. Se ha asignado el identificador CVE-2021-32956 para esta vulnerabilidad alta.
  • Una limitaciĂłn incorrecta de nombre de ruta relativa a un directorio restringido (relative path traversal) podrĂ­a permitir a un atacante remoto leer archivos arbitrarios en el sistema de archivos. Se ha asignado el identificador CVE-2021-32954 para esta vulnerabilidad media.

Encuesta valoraciĂłn

Etiquetas:
Infraestructuras crĂ­ticas, IoT, SCADA, Vulnerabilidad

Ir a la fuente
Author: INCIBE