Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la manipulación de proyectos de PC Worx o Config+ en Phoenix Contact Classic Automation Worx Software Suite (CVE-2021-33542)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-824 Acceso a puntero no inicializado
Fecha de publicación:
25/06/2021
Última modificación:
20/09/2021

Descripción

Phoenix Contact Classic Automation Worx Software Suite en versiones 1.87 y anteriores, está afectado por una vulnerabilidad de ejecución de código remota. La manipulación de proyectos de PC Worx o Config+ podría conllevar a una ejecución de código remota cuando es liberada una memoria no asignada debido a datos inicializados de forma incompleta. El atacante necesita conseguir acceso a un archivo de configuración de bus original (*.bcp) para poder manipular los datos en su interior. Después de la manipulación, el atacante necesita intercambiar el archivo original por el manipulado en la estación de trabajo de programación de aplicaciones. La disponibilidad, la integridad o la confidencialidad de una estación de trabajo de programación de aplicaciones podría estar comprometida por ataques usando estas vulnerabilidades. Los sistemas automatizados en funcionamiento que fueron programados con uno de los productos mencionados no están afectados

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:phoenixcontact:config\+:*:*:*:*:*:*:*:* 1.87 (incluyendo)
cpe:2.3:a:phoenixcontact:pc_worx:*:*:*:*:*:*:*:* 1.87 (incluyendo)
cpe:2.3:a:phoenixcontact:pc_worx_express:*:*:*:*:*:*:*:* 1.87 (incluyendo)