PT-2022-6532 · Schneider Electric · Ecostruxure Operator Terminal Expert+1

CVE-2022-41671

·

Publicado

2022-10-11

·

Atualizado

2022-11-08

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
EcoStruxure Operator Terminal Expert, versões V3.3 Hotfix 1 ou anteriores
Pro-face BLUE, versões V3.3 Hotfix 1 ou anteriores
Descrição
Existe uma vulnerabilidade de injeção de SQL, permitindo que adversários com privilégios de usuário local criem uma consulta SQL maliciosa e a executem como parte da migração de projeto, resultando potencialmente na execução de código malicioso. Este problema está relacionado à neutralização inadequada de elementos especiais usados em comandos SQL.
Recomendações
Para as versões V3.3 Hotfix 1 ou anteriores do EcoStruxure Operator Terminal Expert, considere desativar a funcionalidade de migração de projeto até que um patch esteja disponível.
Para as versões V3.3 Hotfix 1 ou anteriores do Pro-face BLUE, restrinja o acesso à execução de consultas SQL como uma solução temporária até que uma correção seja fornecida.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-02121
CVE-2022-41671

Produtos afetados

Ecostruxure Operator Terminal Expert
Pro-Face Blue