Vulnerabilidad en los productos Harmony/HMI Configurados por Vijeo Designer, Vijeo Designer Basic o EcoStruxure Machine Expert (CVE-2021-22704)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
02/09/2021
Última modificación:
20/09/2021
Descripción
Una CWE-22: Una vulnerabilidad de Limitación Inapropiada de un Nombre de Ruta a un Directorio Restringido se presenta en los productos Harmony/HMI Configurados por Vijeo Designer (todas las versiones anteriores a V6.2 SP11 ), Vijeo Designer Basic (todas las versiones anteriores a V1.2) o EcoStruxure Machine Expert (todas las versiones anteriores a V2.0) que podría causar una denegación de servicio o un acceso no autorizado a la información del sistema cuando se conecta al Harmony HMI a través de FTP
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
6.40
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:schneider-electric:vijeo_designer:*:*:*:*:*:*:*:* | 6.2.11 (excluyendo) | |
| cpe:2.3:h:schneider-electric:harmony_gk:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:schneider-electric:harmony_gto:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:schneider-electric:harmony_gtu:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:schneider-electric:harmony_gtux:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:schneider-electric:harmony_sto:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:schneider-electric:harmony_stu:-:*:*:*:*:*:*:* | ||
| cpe:2.3:a:schneider-electric:vijeo_designer:*:*:*:*:basic:*:*:* | 1.2 (excluyendo) | |
| cpe:2.3:h:schneider-electric:harmony_gxu:-:*:*:*:*:*:*:* | ||
| cpe:2.3:a:schneider-electric:ecostruxure_machine_expert:*:*:*:*:*:*:*:* | 2.0 (excluyendo) | |
| cpe:2.3:a:schneider-electric:ecostruxure_machine_expert:2.0:*:*:*:*:*:*:* | ||
| cpe:2.3:h:schneider-electric:harmony_scu:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



