Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en archivo de proyecto en PC Worx, PC Worx Express y Config+ de PHOENIX CONTACT (CVE-2019-12871)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-416 Utilización después de liberación
Fecha de publicación:
24/06/2019
Última modificación:
27/06/2019

Descripción

Se detecto un problema en PHOENIX CONTACT PC Worx hasta la versión 1.86, PC Worx Express hasta la versión 1.86 y Config+ hasta la versión 1.86. Un archivo de proyecto de PC Worx o Config+ manipulado podría conllevar a un uso de memoria previamente liberada (Use-After-Free) y a una ejecución de código remota. El atacante debe conseguir acceso a un archivo de proyecto original de PC Worx o Config+ para poder manipularlo. Después de la manipulación, el atacante debe intercambiar el archivo original con el manipulado en la estación de trabajo de programación de la aplicación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:phoenixcontact:automationworx_software_suite:*:*:*:*:*:*:*:* 1.86 (incluyendo)