Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Emerson Electrics Proficy Machine Edition (CVE-2022-2788)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
19/08/2022
Última modificación:
28/06/2023

Descripción

Emerson Electrics Proficy Machine Edition versiones 9.80 y anteriores, es vulnerable a CWE-29 Salto de Ruta: '\..\Filename", también se conoce como ataque ZipSlip, mediante un procedimiento de carga que permite a atacantes implantar un archivo .BLZ malicioso en el PLC. El archivo puede transferirse mediante la estación de ingeniería a Windows de forma que sea ejecutado el código malicioso.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:emerson:electric\'s_proficy:*:*:*:*:machine:*:*:* 9.80 (incluyendo)


Referencias a soluciones, herramientas e información