PT-2024-2808 · Schneider Electric · Ecostruxure Control Expert+1

CVE-2023-6409

·

Publicado

2024-02-13

·

Atualizado

2024-12-11

CVSS v3.1

7.7

Alta

VetorAV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
EcoStruxure Control Expert (versões afetadas não especificadas)
EcoStruxure Process Expert (versões afetadas não especificadas)
Descrição
Existe uma vulnerabilidade relacionada ao uso de credenciais codificadas que pode permitir o acesso não autorizado a um arquivo de projeto protegido por uma senha de aplicativo ao abrir o arquivo com o EcoStruxure Control Expert. Este problema está relacionado ao uso de credenciais codificadas no software de programação para PLCs (Controladores Lógicos Programáveis) EcoStruxure Control Expert e EcoStruxure Process Expert. A exploração deste problema pode permitir que um invasor obtenha acesso não autorizado a um arquivo de projeto.
Recomendações
Para o EcoStruxure Control Expert, considere desativar o uso de credenciais codificadas como uma solução temporária até que uma correção esteja disponível.
Para o EcoStruxure Process Expert, restrinja o acesso a arquivos de projeto protegidos por senhas de aplicativo para minimizar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.

Correção

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-02949
CVE-2023-6409

Produtos afetados

Ecostruxure Control Expert
Ecostruxure Process Expert