Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Schneider Electric Unity PRO (CVE-2016-8354)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
13/02/2017
Última modificación:
20/04/2025

Descripción

Ha sido descubierto un problema en Schneider Electric Unity PRO en versiones anteriores a V11.1. Los proyectos Unity se pueden compilar como instrucciones x86 y cargarse en el PLC Simulator entregado con Unity PRO. Estas instrucciones x86 son posteriormente ejecutadas directamente por el simulador. Un archivo de proyecto Unity parcheado especialmente manipulado puede hacer que el simulador ejecute código malicioso redirigiendo el flujo de control de estas instrucciones.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:schneider-electric:unity_pro:*:*:*:*:*:*:*:* 11.0 (incluyendo)