Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el software OSIsoft PI System (CVE-2016-8365)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
03/04/2018
Última modificación:
09/10/2019

Descripción

El software OSIsoft PI System, en aplicaciones que emplean PI Asset Framework (AF) Client en versiones anteriores a PI AF Client 2016 2.8.0; aplicaciones que emplean PI Software Development Kit (SDK) en versiones anteriores a PI SDK 2016 1.4.6; PI Buffer Subsystem, en versiones anteriores a (e incluyendo) 4.4; y PI Data Archive en versiones anteriores a PI Data Archive 2015 3.4.395.64, opera entre endpoints sin un modelo completo de características de endpoint. Esto podría provocar que el producto realice acciones basado en este modelo incompleto, desembocando en una denegación de servicio. OSIsoft informa que, para explotar esta vulnerabilidad, un atacante necesitaría estar conectado localmente a un servidor. Se ha calculado una puntuación CVSS v3 base de 7.1; la cadena de vector CVSS es (AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:osisoft:pi_af_client:*:*:*:*:*:*:*:* 2.8.0 (excluyendo)
cpe:2.3:a:osisoft:pi_buffer_subsystem:*:*:*:*:*:*:*:* 4.5.0 (excluyendo)
cpe:2.3:a:osisoft:pi_data_archive:*:*:*:*:2016:*:*:* 3.4.400.1162 (excluyendo)
cpe:2.3:a:osisoft:pi_sdk:*:*:*:*:2016:*:*:* 1.4.6 (excluyendo)