PT-2022-6501 · Schneider Electric · Ecostruxure Operator Terminal Expert+1

CVE-2022-41667

·

Publicado

2022-10-11

·

Atualizado

2022-11-05

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
EcoStruxure Operator Terminal Expert, versões V3.3 Hotfix 1 ou anteriores
Pro-face BLUE, versões V3.3 Hotfix 1 ou anteriores
Descrição
O problema está relacionado a uma limitação inadequada do nome do caminho para um diretório restrito, também conhecida como vulnerabilidade de traversal de caminho. Isso permite que adversários com privilégios de usuário local carreguem uma DLL maliciosa, levando potencialmente à execução de código malicioso.
Recomendações
Para as versões V3.3 Hotfix 1 ou anteriores do EcoStruxure Operator Terminal Expert, atualize para uma versão posterior à V3.3 Hotfix 1 para resolver o problema.
Para as versões V3.3 Hotfix 1 ou anteriores do Pro-face BLUE, atualize para uma versão posterior à V3.3 Hotfix 1 para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao software afetado para minimizar o risco de exploração.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-01786
CVE-2022-41667

Produtos afetados

Ecostruxure Operator Terminal Expert
Pro-Face Blue