Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un archivo de proyecto en el software de ingeniería en EcoStruxure Control Expert, EcoStruxure Process Expert, SCADAPack RemoteConnect para x70 (CVE-2021-22797)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
13/04/2022
Última modificación:
23/04/2022

Descripción

Una CWE-22: Se presenta una vulnerabilidad de Limitación inadecuada de un nombre de ruta a un directorio restringido (" Salto de Ruta") que podría causar la implementación de scripts maliciosos en una ubicación no autorizada y puede resultar en una ejecución de código en la estación de trabajo de ingeniería cuando es cargado un archivo de proyecto malicioso en el software de ingeniería. Producto afectado: EcoStruxure Control Expert (versiones V15.0 SP1 y anteriores, incluido el antiguo Unity Pro), EcoStruxure Process Expert (versiones 2020 y anteriores, incluido el antiguo HDCS), SCADAPack RemoteConnect para x70 (Todas las versiones)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:schneider-electric:ecostruxure_control_expert:*:*:*:*:*:*:*:* 15.1 (excluyendo)
cpe:2.3:a:schneider-electric:ecostruxure_process_expert:*:*:*:*:*:*:*:* 2021 (excluyendo)
cpe:2.3:a:schneider-electric:remoteconnect:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:scadapack_470:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:scadapack_474:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:scadapack_570:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:scadapack_574:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:scadapack_575:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información