Vulnerabilidad en la funcionalidad de actualización de firmware (CVE-2019-5159)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/03/2020
Última modificación:
21/07/2021
Descripción
Existe una vulnerabilidad de comprobación de entrada inapropiada explotable en la funcionalidad de actualización de firmware del software de automatización WAGO e!COCKPIT versión v1.6.0.7. Un archivo de actualización de firmware especialmente diseñado puede permitir a un atacante escribir archivos arbitrarios en ubicaciones arbitrarias en los controladores WAGO como parte de la ejecución de una actualización de firmware, resultando potencialmente en una ejecución de código. Un atacante puede crear un archivo de paquete de actualización de firmware malicioso utilizando cualquier utilidad zip. El usuario debe iniciar una actualización de firmware por medio de e!COCKPIT y elegir el archivo wup malicioso usando el navegador de archivos para desencadenar la vulnerabilidad.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:wago:e\!cockpit:1.6.0.7:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página