PT-2022-6532 · Schneider Electric · Ecostruxure Operator Terminal Expert+1
CVE-2022-41671
·
Publicado
2022-10-11
·
Atualizado
2022-11-08
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
EcoStruxure Operator Terminal Expert, versões V3.3 Hotfix 1 ou anteriores
Pro-face BLUE, versões V3.3 Hotfix 1 ou anteriores
Descrição
Existe uma vulnerabilidade de injeção de SQL, permitindo que adversários com privilégios de usuário local criem uma consulta SQL maliciosa e a executem como parte da migração de projeto, resultando potencialmente na execução de código malicioso. Este problema está relacionado à neutralização inadequada de elementos especiais usados em comandos SQL.
Recomendações
Para as versões V3.3 Hotfix 1 ou anteriores do EcoStruxure Operator Terminal Expert, considere desativar a funcionalidade de migração de projeto até que um patch esteja disponível.
Para as versões V3.3 Hotfix 1 ou anteriores do Pro-face BLUE, restrinja o acesso à execução de consultas SQL como uma solução temporária até que uma correção seja fornecida.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ecostruxure Operator Terminal Expert
Pro-Face Blue