PT-2022-6501 · Schneider Electric · Ecostruxure Operator Terminal Expert+1
CVE-2022-41667
·
Publicado
2022-10-11
·
Atualizado
2022-11-05
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
EcoStruxure Operator Terminal Expert, versões V3.3 Hotfix 1 ou anteriores
Pro-face BLUE, versões V3.3 Hotfix 1 ou anteriores
Descrição
O problema está relacionado a uma limitação inadequada do nome do caminho para um diretório restrito, também conhecida como vulnerabilidade de traversal de caminho. Isso permite que adversários com privilégios de usuário local carreguem uma DLL maliciosa, levando potencialmente à execução de código malicioso.
Recomendações
Para as versões V3.3 Hotfix 1 ou anteriores do EcoStruxure Operator Terminal Expert, atualize para uma versão posterior à V3.3 Hotfix 1 para resolver o problema.
Para as versões V3.3 Hotfix 1 ou anteriores do Pro-face BLUE, atualize para uma versão posterior à V3.3 Hotfix 1 para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao software afetado para minimizar o risco de exploração.
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ecostruxure Operator Terminal Expert
Pro-Face Blue