PT-2022-4413 · Measuresoft · Measuresoft Scadapro Server

·

CVE-2022-2892

·

Publicado

2022-08-23

·

Atualizado

2022-09-02

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Measuresoft ScadaPro Server anteriores à 6.8.0.1
Descrição
O problema está relacionado a uma condição de gravação fora dos limites no Measuresoft ScadaPro Server, permitindo potencialmente que um invasor execute código arbitrário no sistema alvo usando um arquivo especialmente criado. Isso se deve ao uso de um controle ActiveX sem manutenção, que pode ser explorado ao processar um arquivo de projeto específico.
Recomendações
Para versões anteriores à 6.8.0.1, atualize para a versão 6.8.0.1 ou posterior para resolver o problema.
Como solução alternativa temporária, considere desativar o uso do controle ActiveX sem manutenção até que um patch esteja disponível.
Restrinja o acesso a arquivos de projeto que possam ser usados para explorar a condição de gravação fora dos limites, a fim de minimizar o risco de exploração.

Correção

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-05277
CVE-2022-2892
ZDI-22-1133

Produtos afetados

Measuresoft Scadapro Server