Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ModbusPal (CVE-2018-10832)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
11/05/2018
Última modificación:
13/06/2018

Descripción

ModbusPal 1.6b es vulnerable a un ataque XEE (XML External Entity). Los proyectos se guardan como archivos .xmpp y las automatizaciones se pueden exportar como archivos .xmpa, ambos basados en XML y vulnerables a una inyección XEE. El envío de un archivo .xmpp o .xmpa a un usuario, al abrirlo/importarlo en ModbusPal, devolverá el contenido de cualquier archivo local a un atacante remoto.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:modbuspal_project:modbuspal:1.6:b:*:*:*:*:*:*