MĂșltiples vulnerabilidades en productos de Schneider Electric

Fecha de publicaciĂłn: 13/12/2022

Importancia:
CrĂ­tica

Recursos afectados:

  • APC Easy UPS Online Monitoring Software:
    • V2.5-GA y posteriores (Windows 7, 10, 11 Windows Server 2016, 2019, 2022),
    • V2.5-GA-01-22261 y posteriores (Windows 11, Windows Server 2019, 2022).
  • EcoStruxure Power Commission: V2.25 y posteriores.
  • SAITEL DR RTU: firmware desde Baseline_11.06.01 hasta Baseline_11.06.14

DescripciĂłn:

Schneider Electric ha detectado 6 vulnerabilidades: 2 de severidad crĂ­tica, 3 de severidad alta y 1 de severidad media. Estas vulnerabilidades podrĂ­an permitir a un atacante ejecutar cĂłdigo de forma remota, realizar una escalada de privilegios, evitar una autenticaciĂłn para acceder a la aplicaciĂłn o provocar una denegaciĂłn de servicio.

SoluciĂłn:

Se recomienda actualizar el software:

Detalle:

Las vulnerabilidades de severidad crĂ­tica podrĂ­an permitir a un atacante acceso, sin necesidad de autenticaciĂłn, interactuar con una funcionalidad que requiere una identidad de usuario demostrable, lo que provocarĂ­a un gran consumo de recursos o cargar un archivo JSP malicioso produciendo una ejecuciĂłn remota de cĂłdigo. Se han asignado los identificadores CVE-2022-42970 y CVE-2022-42971 para estas vulnerabilidades.

Las vulnerabilidades de severidad alta permiten al atacante una asignaciĂłn de permisos que podrĂ­a provocar una escalada de privilegios, el uso de credenciales codificadas que podrĂ­a otorgar una escalada de privilegios locales cuando el atacante se conecta a la base de datos, o una autorizaciĂłn incorrecta que darĂ­a acceso no autorizado a ciertas funciones del software. Se han asignado los identificadores CVE-2022-42972, CVE-2022-42973, CVE-2022-4062 para estas vulnerabilidades.

Se ha asignado el identificador CVE-2020-6996 para la vulnerabilidad de severidad media.

Encuesta valoraciĂłn

Etiquetas:
ActualizaciĂłn, Infraestructuras crĂ­ticas, Schneider Electric, Vulnerabilidad

Ir a la fuente
Author: INCIBE
Aviso: Esta noticia / aviso es Ășnicamente informativa y su veracidad estĂĄ supeditada a la fuente origen. TechConsulting muestra este contenido por creer en su fuente y cĂłmo servicio para facilitar a usuarios y empresas la obtenciĂłn de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.