Vulnerabilidad en productos Wonderware (CVE-2017-13997)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
03/10/2017
Última modificación:
20/04/2025
Descripción
Se descubrió un problema de ausencia de autenticación para una función crítica en Schneider Electric InduSoft Web Studio v8.0 SP2 o anteriores y en InTouch Machine Edition v8.0 SP2 o anteriores. InduSoft Web Studio proporciona la capacidad para que un cliente HMI dé lugar a la ejecución de un script en el servidor para realizar cálculos o acciones personalizados. Una entidad maliciosa remota podría omitir la autenticación del servidor y desencadenar la ejecución de un comando arbitrario. El comando se ejecuta con privilegios elevados y podría desembocar en un compromiso del servidor por completo.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:schneider-electric:wonderware_indusoft_web_studio:*:sp2:*:*:*:*:*:* | 8.0 (incluyendo) | |
cpe:2.3:a:schneider-electric:wonderware_intouch:*:sp2:*:*:machine:*:*:* | 8.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página