Múltiples vulnerabilidades en FR Configurator2 de Mitsubishi Electric
Fecha de publicación 24/07/2019
Importancia
4 - Alta
Recursos Afectados
FR Configurator2 en la versión 1.16S y anteriores
Descripción
La empresa Applied Risk ha reportado una vulnerabilidad de tipo XML External Entity (XXE) y otra de consumo incontrolado de recursos que afecta al producto FR Configurator2 de Mitsubishi.
Solución
Mitsubishi Electric recomienda a los usuarios actualizar a la última versión 1.17T
Detalle
- Los datos de entrada proporcionados al analizador XML no son sanitizados previamente, esto podría permitir a un atacante leer ficheros de forma arbitraria. Se ha reservado el identificador CVE-2019-10976 para esta vulnerabilidad.
- Un atacante podría proporcionar un fichero de proyecto no autorizado (.frc2). Cuando el usuario abre el proyecto, se produce el agotamiento de la CPU provocando que el software deje de responder hasta que se reinicie la aplicación, causando una condición de denegación de servicio. Se ha reservado el identificador CVE-2019-10972 para esta vulnerabilidad.
Listado de referencias
Etiquetas