Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Rockwell Automation FactoryTalk View Machine Edition en PanelView Plus (CVE-2023-2071)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
12/09/2023
Última modificación:
14/09/2023

Descripción

Rockwell Automation FactoryTalk View Machine Edition en PanelView Plus verifica incorrectamente la entrada del usuario, lo que permite a un atacante no autenticado lograr la ejecución remota de código a través de paquetes maliciosos manipulados. El dispositivo tiene la funcionalidad, a través de una clase CIP, de ejecutar funciones exportadas desde librería. Existe una rutina que lo restringe a ejecutar funciones específicas desde dos archivos de librería de enlaces dinámicos. Al utilizar una clase CIP, un atacante puede cargar una biblioteca de creación propia en el dispositivo que le permite eludir el control de seguridad y ejecutar cualquier código escrito en la función.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rockwellautomation:factorytalk_view:*:*:*:*:machine:*:*:* 13.0 (incluyendo)
cpe:2.3:h:rockwellautomation:panelview_plus:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información