MĂșltiples vulnerabilidades en Proficy Historian de GE Digital

Fecha de publicaciĂłn: 18/01/2023

Importancia:
CrĂ­tica

Recursos afectados:

GE Digital Proficy Historian, versiĂłn 7.0 y superiores.

DescripciĂłn:

Uri Katz, de Claroty Research, ha reportado 4 vulnerabilidades de severidad alta, y una vulnerabilidad de severidad crĂ­tica, cuya explotaciĂłn podrĂ­a permitir el bloqueo del dispositivo despuĂ©s del acceso, causando un desbordamiento de bĂșfer y pudiendo permitir una ejecuciĂłn remota de cĂłdigo.

SoluciĂłn:

GE Digital ha lanzado la versiĂłn Proficy Historian 2023 para mitigar estas vulnerabilidades (mĂĄs informaciĂłn en las referencias).

Detalle:

  • La vulnerabilidad de severidad crĂ­tica podrĂ­a ser explotada al fallar la autenticaciĂłn del servicio local, ya que el comando solicitado podrĂ­a seguir ejecutĂĄndose independientemente del estado de la autenticaciĂłn. Se ha asignado el identificador CVE-2022-46732 para esta vulnerabilidad.
  • Las vulnerabilidades de severidad alta podrĂ­a ser explotadas si un usuario no autenticado:
    • alterase y/o escribiese archivos, con control total sobre la ruta y el contenido de los mismos. Se ha asignado el identificador CVE-2022-46660 para esta vulnerabilidad.
    • leyese cualquier archivo del sistema, exponiendo potencialmente informaciĂłn sensible. Se ha asignado el identificador CVE-2022-43494 para esta vulnerabilidad.
    • borrase cualquier archivo del sistema. Se ha asignado el identificador CVE-2022-46331 para esta vulnerabilidad.
    • con acceso a la red y con conocimiento de la clave de descifrado, descifrase datos confidenciales, como nombres de usuario y contraseñas. Se ha asignado el identificador CVE-2022-38469 para esta vulnerabilidad.

Encuesta valoraciĂłn

Etiquetas:
ActualizaciĂłn, Infraestructuras crĂ­ticas, Vulnerabilidad

Ir a la fuente
Author: INCIBE
Aviso: Esta noticia / aviso es Ășnicamente informativa y su veracidad estĂĄ supeditada a la fuente origen. TechConsulting muestra este contenido por creer en su fuente y cĂłmo servicio para facilitar a usuarios y empresas la obtenciĂłn de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.