Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Mitsubishi Electric MC Works64 y ICONICS MobileHMI (CVE-2022-23127)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
21/01/2022
Última modificación:
27/01/2022

Descripción

Una vulnerabilidad de tipo Cross-site Scripting en Mitsubishi Electric MC Works64 versiones 4.04E (10.95.210.01) y anteriores, y en ICONICS MobileHMI versiones 10.96.2 y anteriores, permite a un atacante remoto no autenticado conseguir información de autenticación de un MC Works64 o MobileHMI y llevar a cabo cualquier operación usando la información de autenticación adquirida, inyectando un script malicioso en la URL de una pantalla de monitorización entregada desde el servidor MC Works64 o el servidor MobileHMI a una aplicación para dispositivos móviles y llevando a un usuario legítimo a acceder a esta URL

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:iconics:mobilehmi:*:*:*:*:*:*:*:* 10.96.2 (incluyendo)
cpe:2.3:a:mitsubishielectric:mc_works64:*:*:*:*:*:*:*:* 10.95.210.01 (excluyendo)