Fecha de publicaciĂłn: 02/03/2022
Importancia:
Alta
Recursos afectados:
- CNCSoft ScreenEditor,
- DIAEnergie.
DescripciĂłn:
ZDI ha publicado mĂșltiples vulnerabilidades, 3 de severidad alta y una baja, en productos Delta Industrial Automation que podrĂan permitir a un atacante la ejecuciĂłn remota de cĂłdigo o la divulgaciĂłn de informaciĂłn sensible.
SoluciĂłn:
Dada la naturaleza de las vulnerabilidades, actualmente la Ășnica medida de mitigaciĂłn es restringir la interacciĂłn con la aplicaciĂłn.
Detalle:
- La validaciĂłn inadecuada de los datos suministrados por el usuario en el endpoint HandlerPage_KID podrĂa permitir a un atacante autenticado la ejecuciĂłn remota de cĂłdigo en el contexto del servidor web mediante la carga de archivos arbitrarios.
- La validaciĂłn inadecuada de las cadenas suministradas por el usuario en el endpoint AM_Handler, antes de utilizarlas para construir consultas SQL, podrĂa permitir a un atacante autenticado acceder a las credenciales almacenadas.
- La validaciĂłn inadecuada de la longitud de los datos suministrados por el usuario, antes de copiarlos en un bĂșfer de longitud fija basado en la pila, podrĂa permitir a un atacante la ejecuciĂłn remota de cĂłdigo en el contexto del administrador. Para ello, se requiere la interacciĂłn del usuario, ya que el objetivo debe visitar una pĂĄgina maliciosa o abrir un archivo malicioso.
- La validaciĂłn inadecuada de los datos suministrados por el usuario en el anĂĄlisis de los archivos DPB podrĂa permitir a un atacante la ejecuciĂłn remota de cĂłdigo en el contexto del administrador. Para ello, se requiere la interacciĂłn del usuario, ya que el objetivo debe visitar una pĂĄgina maliciosa o abrir un archivo malicioso.
Etiquetas:
ActualizaciĂłn, Vulnerabilidad
Ir a la fuente
Author: INCIBE
Aviso: Esta noticia / aviso es Ășnicamente informativa y su veracidad estĂĄ supeditada a la fuente origen. TechConsulting muestra este contenido por creer en su fuente y cĂłmo servicio para facilitar a usuarios y empresas la obtenciĂłn de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.