Vulnerabilidad en el software OSIsoft PI System (CVE-2016-8365)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
03/04/2018
Última modificación:
09/10/2019
Descripción
El software OSIsoft PI System, en aplicaciones que emplean PI Asset Framework (AF) Client en versiones anteriores a PI AF Client 2016 2.8.0; aplicaciones que emplean PI Software Development Kit (SDK) en versiones anteriores a PI SDK 2016 1.4.6; PI Buffer Subsystem, en versiones anteriores a (e incluyendo) 4.4; y PI Data Archive en versiones anteriores a PI Data Archive 2015 3.4.395.64, opera entre endpoints sin un modelo completo de características de endpoint. Esto podría provocar que el producto realice acciones basado en este modelo incompleto, desembocando en una denegación de servicio. OSIsoft informa que, para explotar esta vulnerabilidad, un atacante necesitaría estar conectado localmente a un servidor. Se ha calculado una puntuación CVSS v3 base de 7.1; la cadena de vector CVSS es (AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H).
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:osisoft:pi_af_client:*:*:*:*:*:*:*:* | 2.8.0 (excluyendo) | |
| cpe:2.3:a:osisoft:pi_buffer_subsystem:*:*:*:*:*:*:*:* | 4.5.0 (excluyendo) | |
| cpe:2.3:a:osisoft:pi_data_archive:*:*:*:*:2016:*:*:* | 3.4.400.1162 (excluyendo) | |
| cpe:2.3:a:osisoft:pi_sdk:*:*:*:*:2016:*:*:* | 1.4.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



