Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un archivo de proyecto en EcoStruxure Control Expert, EcoStruxure Process Expert y SCADAPack RemoteConnect for x70 (CVE-2021-22780)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
14/07/2021
Última modificación:
26/07/2021

Descripción

Se presenta una vulnerabilidad de Credenciales Insuficientemente Protegidas en EcoStruxure Control Expert (todas las versiones anteriores a V15.0 SP1, incluyendo todas las versiones de Unity Pro), EcoStruxure Process Expert (todas las versiones, incluyendo todas las versiones de EcoStruxure Hybrid DCS), y SCADAPack RemoteConnect for x70, todas las versiones, que podría causar un acceso no autorizado a un archivo de proyecto protegido por una contraseña cuando este archivo se comparte con fuentes no confiables. Un atacante podría omitir la protección por contraseña y ser capaz de visualizar y modificar un archivo de proyecto

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:schneider-electric:ecostruxure_control_expert:*:*:*:*:*:*:*:* 15.0 (excluyendo)
cpe:2.3:a:schneider-electric:ecostruxure_control_expert:15.0:-:*:*:*:*:*:*
cpe:2.3:a:schneider-electric:ecostruxure_process_expert:*:*:*:*:*:*:*:*
cpe:2.3:a:schneider-electric:remoteconnect:*:*:*:*:*:*:scadapack_x70:*


Referencias a soluciones, herramientas e información