PT-2022-6468 · Schneider Electric · Ecostruxure Operator Terminal Expert+1
CVE-2022-41669
·
Publicado
2022-10-11
·
Atualizado
2022-11-08
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do EcoStruxure Operator Terminal Expert anteriores à V3.3 Hotfix 1
Versões do Pro-face BLUE anteriores à V3.3 Hotfix 1
Descrição
O problema está relacionado a uma verificação inadequada da assinatura criptográfica no componente SGIUtility. Isso poderia permitir que um invasor com privilégios de usuário local carregasse uma DLL maliciosa, resultando potencialmente na execução de código malicioso.
Recomendações
Para versões do EcoStruxure Operator Terminal Expert anteriores à V3.3 Hotfix 1, atualize para uma versão que inclua a correção para este problema.
Para versões do Pro-face BLUE anteriores à V3.3 Hotfix 1, atualize para uma versão que inclua a correção para este problema.
Como solução alternativa temporária, considere restringir o acesso ao componente SGIUtility para minimizar o risco de exploração.
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ecostruxure Operator Terminal Expert
Pro-Face Blue