Múltiples vulnerabilidades en FR Configurator2 de Mitsubishi Electric

Fecha de publicación 24/07/2019
Importancia
4 - Alta
Recursos Afectados

FR Configurator2 en la versión 1.16S y anteriores

Descripción

La empresa Applied Risk ha reportado una vulnerabilidad de tipo XML External Entity (XXE) y otra de consumo incontrolado de recursos que afecta al producto FR Configurator2 de Mitsubishi.

Solución

Mitsubishi Electric recomienda a los usuarios actualizar a la última versión 1.17T

Detalle
  • Los datos de entrada proporcionados al analizador XML no son sanitizados previamente, esto podría permitir a un atacante leer ficheros de forma arbitraria. Se ha reservado el identificador CVE-2019-10976 para esta vulnerabilidad.
  • Un atacante podría proporcionar un fichero de proyecto no autorizado (.frc2). Cuando el usuario abre el proyecto, se produce el agotamiento de la CPU provocando que el software deje de responder hasta que se reinicie la aplicación, causando una condición de denegación de servicio. Se ha reservado el identificador CVE-2019-10972 para esta vulnerabilidad.

Encuesta valoración