Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la carga de bibliotecas en diversos productos de OSIsoft PI System (CVE-2020-10608)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/07/2020
Última modificación:
05/08/2020

Descripción

En múltiples productos y versiones de OSIsoft PI System, un atacante local puede plantar un binario y omitir una comprobación de integridad de código para cargar bibliotecas de PI System. Esta explotación puede apuntar a otro usuario local del software PI System en la computadora para escalar privilegios y resultar en una divulgación, eliminación o modificación de información no autorizada

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:osisoft:pi_api:*:*:*:*:*:*:*:* 1.6.8.26 (incluyendo)
cpe:2.3:a:osisoft:pi_api:*:*:*:*:*:windows_integrated_security:*:* 2.0.2.5 (incluyendo)
cpe:2.3:a:osisoft:pi_buffer_subsystem:*:*:*:*:*:*:*:* 4.8.0.18 (incluyendo)
cpe:2.3:a:osisoft:pi_connector:*:*:*:*:*:ping:*:* 1.0.0.54 (incluyendo)
cpe:2.3:a:osisoft:pi_connector:*:*:*:*:*:ethernet\/ip:*:* 1.1.0.10 (incluyendo)
cpe:2.3:a:osisoft:pi_connector:*:*:*:*:*:bacnet:*:* 1.2.0.6 (incluyendo)
cpe:2.3:a:osisoft:pi_connector:*:*:*:*:*:dc_systems_rtscada:*:* 1.2.0.42 (incluyendo)
cpe:2.3:a:osisoft:pi_connector:*:*:*:*:*:siemens_simatic_pcs_7:*:* 1.2.1.71 (incluyendo)
cpe:2.3:a:osisoft:pi_connector:*:*:*:*:*:iec_60870-5-104:*:* 1.2.2.79 (incluyendo)
cpe:2.3:a:osisoft:pi_connector:*:*:*:*:*:hart-ip:*:* 1.3.0.1 (incluyendo)
cpe:2.3:a:osisoft:pi_connector:*:*:*:*:*:opc-ua:*:* 1.3.0.130 (incluyendo)
cpe:2.3:a:osisoft:pi_connector:*:*:*:*:*:ufl:*:* 1.3.1.135 (incluyendo)
cpe:2.3:a:osisoft:pi_connector:*:*:*:*:*:cygnet:*:* 1.4.0.17 (incluyendo)
cpe:2.3:a:osisoft:pi_connector:*:*:*:*:*:wonderware_historian:*:* 1.5.0.88 (incluyendo)
cpe:2.3:a:osisoft:pi_connector_relay:*:*:*:*:*:*:*:* 2.5.19.0 (incluyendo)


Referencias a soluciones, herramientas e información