PT-2022-5829 · Aveva · Aveva Edge
CVE-2021-42797
·
Publicado
2022-11-22
·
Atualizado
2023-12-20
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
AVEVA Edge (anteriormente InduSoft Web Studio), versões R2020 e anteriores
Descrição
O problema está relacionado a uma vulnerabilidade de traversal de caminho que permite que um usuário não autenticado roube o token de acesso do Windows da conta de usuário configurada para acessar recursos de banco de dados externos. Isso pode ser explorado através do envio de uma solicitação HTTP especialmente criada, permitindo potencialmente que um invasor remoto obtenha acesso não autorizado a informações protegidas. A vulnerabilidade também está relacionada ao uso de recursos UNC do Windows (
UNCshare ame).Recomendações
Para as versões R2020 e anteriores do AVEVA Edge, atualize para uma versão posterior à R2020 para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso a recursos de banco de dados externos para minimizar o risco de exploração.
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Aveva Edge