Vulnerabilidad en Mitsubishi Electric MC Works64 y ICONICS MobileHMI (CVE-2022-23127)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
21/01/2022
Última modificación:
27/01/2022
Descripción
Una vulnerabilidad de tipo Cross-site Scripting en Mitsubishi Electric MC Works64 versiones 4.04E (10.95.210.01) y anteriores, y en ICONICS MobileHMI versiones 10.96.2 y anteriores, permite a un atacante remoto no autenticado conseguir información de autenticación de un MC Works64 o MobileHMI y llevar a cabo cualquier operación usando la información de autenticación adquirida, inyectando un script malicioso en la URL de una pantalla de monitorización entregada desde el servidor MC Works64 o el servidor MobileHMI a una aplicación para dispositivos móviles y llevando a un usuario legítimo a acceder a esta URL
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:iconics:mobilehmi:*:*:*:*:*:*:*:* | 10.96.2 (incluyendo) | |
cpe:2.3:a:mitsubishielectric:mc_works64:*:*:*:*:*:*:*:* | 10.95.210.01 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página