PT-2022-4894 · Rockwell Automation · Thinkserver+1
CVE-2022-38742
·
Publicado
2022-06-17
·
Atualizado
2022-09-28
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Rockwell Automation ThinManager ThinServer, versões 11.0.0 a 13.0.0
Descrição
O problema está relacionado a um estouro de buffer baseado em heap no componente ThinServer do Rockwell Automation ThinManager. Isso pode ser explorado enviando uma solicitação TFTP ou HTTPS especialmente criada, causando um estouro de buffer baseado em heap que trava o processo do ThinServer. Se explorado com sucesso, isso poderia expor o servidor à execução remota de código arbitrário.
Recomendações
Para as versões 11.0.0 a 13.0.0, considere desativar o processo ThinServer até que um patch esteja disponível para impedir a exploração. Restrinja o acesso a solicitações TFTP e HTTPS para minimizar o risco de execução remota de código. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Memory Corruption
Heap Based Buffer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Thinmanager
Thinkserver