Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Kostac PLC Programming Software (CVE-2023-41375)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-416 Utilización después de liberación
Fecha de publicación:
20/09/2023
Última modificación:
22/09/2023

Descripción

Exista una vulnerabilidad de Use After Free en Kostac PLC Programming Software Versión 1.6.11.0. Se puede ejecutar código arbitrario haciendo que un usuario abra un archivo de proyecto especialmente manipulado que se guardó utilizando Kostac PLC Programming Software Versión 1.6.9.0 y anteriores porque el problema existe en el análisis de los archivos de proyecto KPP. El proveedor afirma que Kostac PLC Programming Software Versión 1.6.10.0 o posterior implementa la función que evita la alteración del archivo del proyecto. Por lo tanto, para mitigar el impacto de estas vulnerabilidades, un archivo de proyecto que se guardó utilizando Kostac PLC Programming Software Versión 1.6.9.0 y anteriores debe guardarse nuevamente utilizando Kostac PLC Programming Software Versión 1.6.10.0 o posterior.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jtekt:kostac_plc:*:*:*:*:*:*:*:* 1.6.10.0 (excluyendo)
cpe:2.3:a:jtekt:kostac_plc:1.6.11.0:*:*:*:*:*:*:*