Vulnerabilidad en un archivo de proyecto en el software de ingeniería en EcoStruxure Control Expert, EcoStruxure Process Expert, SCADAPack RemoteConnect para x70 (CVE-2021-22797)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
13/04/2022
Última modificación:
23/04/2022
Descripción
Una CWE-22: Se presenta una vulnerabilidad de Limitación inadecuada de un nombre de ruta a un directorio restringido (" Salto de Ruta") que podría causar la implementación de scripts maliciosos en una ubicación no autorizada y puede resultar en una ejecución de código en la estación de trabajo de ingeniería cuando es cargado un archivo de proyecto malicioso en el software de ingeniería. Producto afectado: EcoStruxure Control Expert (versiones V15.0 SP1 y anteriores, incluido el antiguo Unity Pro), EcoStruxure Process Expert (versiones 2020 y anteriores, incluido el antiguo HDCS), SCADAPack RemoteConnect para x70 (Todas las versiones)
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:schneider-electric:ecostruxure_control_expert:*:*:*:*:*:*:*:* | 15.1 (excluyendo) | |
| cpe:2.3:a:schneider-electric:ecostruxure_process_expert:*:*:*:*:*:*:*:* | 2021 (excluyendo) | |
| cpe:2.3:a:schneider-electric:remoteconnect:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:schneider-electric:scadapack_470:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:schneider-electric:scadapack_474:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:schneider-electric:scadapack_570:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:schneider-electric:scadapack_574:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:schneider-electric:scadapack_575:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



