Vulnerabilidad en un archivo de proyecto en EcoStruxure Control Expert, EcoStruxure Process Expert y SCADAPack RemoteConnect for x70 (CVE-2021-22780)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
14/07/2021
Última modificación:
26/07/2021
Descripción
Se presenta una vulnerabilidad de Credenciales Insuficientemente Protegidas en EcoStruxure Control Expert (todas las versiones anteriores a V15.0 SP1, incluyendo todas las versiones de Unity Pro), EcoStruxure Process Expert (todas las versiones, incluyendo todas las versiones de EcoStruxure Hybrid DCS), y SCADAPack RemoteConnect for x70, todas las versiones, que podría causar un acceso no autorizado a un archivo de proyecto protegido por una contraseña cuando este archivo se comparte con fuentes no confiables. Un atacante podría omitir la protección por contraseña y ser capaz de visualizar y modificar un archivo de proyecto
Impacto
Puntuación base 3.x
7.10
Gravedad 3.x
ALTA
Puntuación base 2.0
3.60
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:schneider-electric:ecostruxure_control_expert:*:*:*:*:*:*:*:* | 15.0 (excluyendo) | |
| cpe:2.3:a:schneider-electric:ecostruxure_control_expert:15.0:-:*:*:*:*:*:* | ||
| cpe:2.3:a:schneider-electric:ecostruxure_process_expert:*:*:*:*:*:*:*:* | ||
| cpe:2.3:a:schneider-electric:remoteconnect:*:*:*:*:*:*:scadapack_x70:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



