MĂșltiples vulnerabilidades en productos Delta Industrial Automation

Fecha de publicaciĂłn: 02/03/2022

Importancia:
Alta

Recursos afectados:

  • CNCSoft ScreenEditor,
  • DIAEnergie.

DescripciĂłn:

ZDI ha publicado mĂșltiples vulnerabilidades, 3 de severidad alta y una baja, en productos Delta Industrial Automation que podrĂ­an permitir a un atacante la ejecuciĂłn remota de cĂłdigo o la divulgaciĂłn de informaciĂłn sensible.

SoluciĂłn:

Dada la naturaleza de las vulnerabilidades, actualmente la Ășnica medida de mitigaciĂłn es restringir la interacciĂłn con la aplicaciĂłn.

Detalle:

  • La validaciĂłn inadecuada de los datos suministrados por el usuario en el endpoint HandlerPage_KID podrĂ­a permitir a un atacante autenticado la ejecuciĂłn remota de cĂłdigo en el contexto del servidor web mediante la carga de archivos arbitrarios.
  • La validaciĂłn inadecuada de las cadenas suministradas por el usuario en el endpoint AM_Handler, antes de utilizarlas para construir consultas SQL, podrĂ­a permitir a un atacante autenticado acceder a las credenciales almacenadas.
  • La validaciĂłn inadecuada de la longitud de los datos suministrados por el usuario, antes de copiarlos en un bĂșfer de longitud fija basado en la pila, podrĂ­a permitir a un atacante la ejecuciĂłn remota de cĂłdigo en el contexto del administrador. Para ello, se requiere la interacciĂłn del usuario, ya que el objetivo debe visitar una pĂĄgina maliciosa o abrir un archivo malicioso.
  • La validaciĂłn inadecuada de los datos suministrados por el usuario en el anĂĄlisis de los archivos DPB podrĂ­a permitir a un atacante la ejecuciĂłn remota de cĂłdigo en el contexto del administrador. Para ello, se requiere la interacciĂłn del usuario, ya que el objetivo debe visitar una pĂĄgina maliciosa o abrir un archivo malicioso.

Encuesta valoraciĂłn

Etiquetas:
ActualizaciĂłn, Vulnerabilidad

Ir a la fuente
Author: INCIBE
Aviso: Esta noticia / aviso es Ășnicamente informativa y su veracidad estĂĄ supeditada a la fuente origen. TechConsulting muestra este contenido por creer en su fuente y cĂłmo servicio para facilitar a usuarios y empresas la obtenciĂłn de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.