Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en diversos productos Evlink (CVE-2021-22724)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
28/01/2022
Última modificación:
28/09/2022

Descripción

Se presenta una vulnerabilidad CVE-352 de tipo Cross-Site Request Forgery (CSRF) que podría permitir a un atacante hacerse pasar por el usuario o llevar a cabo acciones en su nombre cuando son enviados parámetros maliciosos diseñados en peticiones POST enviadas al servidor web de la estación de carga. Productos afectados: EVlink City EVC1S22P4 / EVC1S7P4 (Todas las versiones anteriores a R8 V3.4.0.2 ), EVlink Parking EVW2 / EVF2 / EVP2PE (Todas las versiones anteriores a R8 V3.4.0.2), y EVlink Smart Wallbox EVB1A (Todas las versiones anteriores a R8 V3.4.0.2)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:schneider-electric:evc1s22p4_firmware:*:*:*:*:*:*:*:* 3.4.0.2 (excluyendo)
cpe:2.3:h:schneider-electric:evc1s22p4:-:*:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:evc1s7p4_firmware:*:*:*:*:*:*:*:* 3.4.0.2 (excluyendo)
cpe:2.3:h:schneider-electric:evc1s7p4:-:*:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:evw2_firmware:*:*:*:*:*:*:*:* 3.4.0.2 (excluyendo)
cpe:2.3:h:schneider-electric:evw2:-:*:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:evf2_firmware:*:*:*:*:*:*:*:* 3.4.0.2 (excluyendo)
cpe:2.3:h:schneider-electric:evf2:-:*:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:evp2pe_firmware:*:*:*:*:*:*:*:* 3.4.0.2 (excluyendo)
cpe:2.3:h:schneider-electric:evp2pe:-:*:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:evb1a_firmware:*:*:*:*:*:*:*:* 3.4.0.2 (excluyendo)
cpe:2.3:h:schneider-electric:evb1a:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información