Vulnerabilidad en diversos productos Evlink (CVE-2021-22724)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
28/01/2022
Última modificación:
28/09/2022
Descripción
Se presenta una vulnerabilidad CVE-352 de tipo Cross-Site Request Forgery (CSRF) que podría permitir a un atacante hacerse pasar por el usuario o llevar a cabo acciones en su nombre cuando son enviados parámetros maliciosos diseñados en peticiones POST enviadas al servidor web de la estación de carga. Productos afectados: EVlink City EVC1S22P4 / EVC1S7P4 (Todas las versiones anteriores a R8 V3.4.0.2 ), EVlink Parking EVW2 / EVF2 / EVP2PE (Todas las versiones anteriores a R8 V3.4.0.2), y EVlink Smart Wallbox EVB1A (Todas las versiones anteriores a R8 V3.4.0.2)
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:schneider-electric:evc1s22p4_firmware:*:*:*:*:*:*:*:* | 3.4.0.2 (excluyendo) | |
| cpe:2.3:h:schneider-electric:evc1s22p4:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:schneider-electric:evc1s7p4_firmware:*:*:*:*:*:*:*:* | 3.4.0.2 (excluyendo) | |
| cpe:2.3:h:schneider-electric:evc1s7p4:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:schneider-electric:evw2_firmware:*:*:*:*:*:*:*:* | 3.4.0.2 (excluyendo) | |
| cpe:2.3:h:schneider-electric:evw2:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:schneider-electric:evf2_firmware:*:*:*:*:*:*:*:* | 3.4.0.2 (excluyendo) | |
| cpe:2.3:h:schneider-electric:evf2:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:schneider-electric:evp2pe_firmware:*:*:*:*:*:*:*:* | 3.4.0.2 (excluyendo) | |
| cpe:2.3:h:schneider-electric:evp2pe:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:schneider-electric:evb1a_firmware:*:*:*:*:*:*:*:* | 3.4.0.2 (excluyendo) | |
| cpe:2.3:h:schneider-electric:evb1a:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



