PT-2024-1448 · Unknown · Rapid Scada

·

CVE-2024-21852

·

Publicado

2024-01-11

·

Atualizado

2024-02-07

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Rapid SCADA anteriores à versão 5.8.4
Descrição
O problema está relacionado a uma vulnerabilidade Zip Slip na rotina de descompactação, permitindo que um invasor forneça um arquivo de configuração malicioso e execute código remotamente. Isso pode ser feito explorando a restrição incorreta do nome do caminho do diretório com acesso limitado ao extrair arquivos de compactados, permitindo que um invasor remoto execute código arbitrário enviando uma solicitação HTTP especialmente criada.
Recomendações
Para versões anteriores à versão 5.8.4, atualize para a versão 5.8.4 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso à rotina de descompactação ou desativar o uso de arquivos compactados até que um patch seja aplicado. Evite usar o mecanismo vulnerável de manipulação de arquivos de configuração até que o problema seja resolvido.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-00933
CVE-2024-21852

Produtos afetados

Rapid Scada