Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo de proyecto en PHOENIX CONTACT PC Worx, PC Worx Express y Config+ (CVE-2019-16675)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
31/10/2019
Última modificación:
24/08/2020

Descripción

Se detectó un problema en PHOENIX CONTACT PC Worx versiones hasta 1.86, PC Worx Express versiones hasta 1.86 y Config+ versiones hasta 1.86. Un archivo de proyecto de PC Worx o Config+ manipulado podría conllevar a una lectura fuera de límites y a una ejecución de código remota. El atacante necesita conseguir acceso a un proyecto original de PC Worx o Config+ para poder manipular los datos en su interior. Luego de la manipulación, el atacante necesita intercambiar los archivos originales por los manipulados en la estación de trabajo de programación de aplicaciones.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:phoenixcontact:config\+:*:*:*:*:*:*:*:* 1.86 (incluyendo)
cpe:2.3:a:phoenixcontact:pc_worx:*:*:*:*:*:*:*:* 1.86 (incluyendo)
cpe:2.3:a:phoenixcontact:pc_worx_express:*:*:*:*:*:*:*:* 1.86 (incluyendo)