Vulnerabilidad en el envío de paquetes WebSocket al servidor FrameWorX en Mitsubishi Electric MC Works64, ICONICS GENESIS64, ICONICS Hyper Historian, ICONICS AnalytiX e ICONICS MobileHMI (CVE-2022-23128)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/01/2022
Última modificación:
27/01/2022
Descripción
Una vulnerabilidad "Incomplete List of Disallowed Inputs" en Mitsubishi Electric MC Works64 versiones 4.00A (10.95.201.23) a 4.04E (10.95.210.01), ICONICS GENESIS64 versiones 10.95.3 a 10.97, ICONICS Hyper Historian versiones 10.95.3 a 10.97, ICONICS AnalytiX versiones 10.95.3 a 10.97 e ICONICS MobileHMI versiones 10. 95.3 a 10.97 permite a un atacante remoto no autenticado omitir la autenticación de MC Works64, GENESIS64, Hyper Historian, AnalytiX y MobileHMI, y conseguir acceso no autorizado a los productos, mediante el envío de paquetes WebSocket especialmente diseñados al servidor FrameWorX, una de las funciones de los productos
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:iconics:analytix:*:*:*:*:*:*:*:* | 10.95.3 (incluyendo) | 10.97 (incluyendo) |
cpe:2.3:a:iconics:genesis64:*:*:*:*:*:*:*:* | 10.95.3 (incluyendo) | 10.97 (incluyendo) |
cpe:2.3:a:iconics:hyper_historian:*:*:*:*:*:*:*:* | 10.95.3 (incluyendo) | 10.97 (incluyendo) |
cpe:2.3:a:iconics:mobilehmi:*:*:*:*:*:*:*:* | 10.95.3 (incluyendo) | 10.97 (incluyendo) |
cpe:2.3:a:mitsubishielectric:mc_works64:*:*:*:*:*:*:*:* | 10.95.201.23 (incluyendo) | 10.95.210.01 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página