Fecha de publicaciĂłn: 08/10/2021
Importancia:
CrĂtica
Recursos afectados:
- WinProladder, versiĂłn 3.30 y anteriores;
- Communication Server, versiĂłn 1.13 y anteriores.
DescripciĂłn:
xina1i y Natnael Samson, en colaboraciĂłn con ZDI de Trend Micro, han reportado 8 vulnerabilidades, 1 de severidad crĂtica, 6 altas y 1 baja, cuya explotaciĂłn podrĂan permitir a un atacante ejecutar cĂłdigo arbitrario o de manera remota, corromper el montĂculo (heap) de la memoria y divulgar informaciĂłn no autorizada.
SoluciĂłn:
FATEK Automation no ha respondido a las solicitudes de colaboraciĂłn con CISA para mitigar estas vulnerabilidades. Se recomienda a los usuarios de estos productos afectados ponerse en contacto con el servicio de atenciĂłn al cliente de FATEK para obtener informaciĂłn adicional.
Adicionalmente, se recomienda aplicar las medidas de mitigaciĂłn descritas en el apartado 4. MITIGATIONS de cada aviso del CISA.
Detalle:
- El producto afectado carece de una validaciĂłn adecuada de los datos suministrados por el usuario, lo que podrĂa dar lugar a una condiciĂłn de desbordamiento de bĂșfer basada en la pila (stack) y permitir a un atacante ejecutar cĂłdigo de forma remota. Se ha asignado el identificador CVE-2021-38432 para esta vulnerabilidad crĂtica.
- Las vulnerabilidades con severidad alta son de uso de memoria despuĂ©s de ser liberada, escritura fuera de lĂmites, extensiĂłn de signo no esperado, desbordamiento de bĂșfer basado en pila (stack) y corrupciĂłn de memoria. Se han asignado los identificadores CVE-2021-38438, CVE-2021-38426, CVE-2021-38434, CVE-2021-38430, CVE-2021-38436 y CVE-2021-38442.
- La vulnerabilidad con severidad baja es de lectura fuera de lĂmites. Se ha asignado el identificador CVE-2021-38440.
Etiquetas:
Infraestructuras crĂticas, IoT, Vulnerabilidad
Ir a la fuente
Author: INCIBE
Aviso: Esta noticia / aviso es Ășnicamente informativa y su veracidad estĂĄ supeditada a la fuente origen. TechConsulting muestra este contenido por creer en su fuente y cĂłmo servicio para facilitar a usuarios y empresas la obtenciĂłn de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.