PT-2025-12814 · Rockwell Automation · Verve Asset Manager
CVE-2025-1449
·
Publicado
2025-03-20
·
Atualizado
2025-04-09
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Rockwell Automation Verve Asset Manager versões 1.39 e anteriores
Descrição
Existe uma vulnerabilidade no Rockwell Automation Verve Asset Manager devido à sanitização insuficiente de variáveis na interface web administrativa para a funcionalidade de Inventário Legado de Dispositivos sem Agente (ADI) da Verve. Isso pode permitir que um ator de ameaça com acesso administrativo execute comandos arbitrários no contexto do contêiner que executa o serviço. A vulnerabilidade é explorável remotamente com baixa complexidade de ataque. A Rockwell Automation relatou que esta vulnerabilidade afeta infraestruturas críticas de manufatura globalmente, representando riscos para organizações que dependem deste sistema para gerenciamento operacional.
Recomendações
Para as versões 1.39 e anteriores, atualize para a versão 1.40 ou aplique medidas de segurança rigorosas imediatamente, como minimizar a exposição na rede dos sistemas de controle e adotar soluções de acesso remoto seguro para limitar potenciais vetores de ataque. Como medida temporária, considere restringir o acesso à interface web administrativa para minimizar o risco de exploração.
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Verve Asset Manager