Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos Wonderware (CVE-2017-13997)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
03/10/2017
Última modificación:
20/04/2025

Descripción

Se descubrió un problema de ausencia de autenticación para una función crítica en Schneider Electric InduSoft Web Studio v8.0 SP2 o anteriores y en InTouch Machine Edition v8.0 SP2 o anteriores. InduSoft Web Studio proporciona la capacidad para que un cliente HMI dé lugar a la ejecución de un script en el servidor para realizar cálculos o acciones personalizados. Una entidad maliciosa remota podría omitir la autenticación del servidor y desencadenar la ejecución de un comando arbitrario. El comando se ejecuta con privilegios elevados y podría desembocar en un compromiso del servidor por completo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:schneider-electric:wonderware_indusoft_web_studio:*:sp2:*:*:*:*:*:* 8.0 (incluyendo)
cpe:2.3:a:schneider-electric:wonderware_intouch:*:sp2:*:*:machine:*:*:* 8.0 (incluyendo)