Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el envío de paquetes WebSocket al servidor FrameWorX en Mitsubishi Electric MC Works64, ICONICS GENESIS64, ICONICS Hyper Historian, ICONICS AnalytiX e ICONICS MobileHMI (CVE-2022-23128)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/01/2022
Última modificación:
27/01/2022

Descripción

Una vulnerabilidad "Incomplete List of Disallowed Inputs" en Mitsubishi Electric MC Works64 versiones 4.00A (10.95.201.23) a 4.04E (10.95.210.01), ICONICS GENESIS64 versiones 10.95.3 a 10.97, ICONICS Hyper Historian versiones 10.95.3 a 10.97, ICONICS AnalytiX versiones 10.95.3 a 10.97 e ICONICS MobileHMI versiones 10. 95.3 a 10.97 permite a un atacante remoto no autenticado omitir la autenticación de MC Works64, GENESIS64, Hyper Historian, AnalytiX y MobileHMI, y conseguir acceso no autorizado a los productos, mediante el envío de paquetes WebSocket especialmente diseñados al servidor FrameWorX, una de las funciones de los productos

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:iconics:analytix:*:*:*:*:*:*:*:* 10.95.3 (incluyendo) 10.97 (incluyendo)
cpe:2.3:a:iconics:genesis64:*:*:*:*:*:*:*:* 10.95.3 (incluyendo) 10.97 (incluyendo)
cpe:2.3:a:iconics:hyper_historian:*:*:*:*:*:*:*:* 10.95.3 (incluyendo) 10.97 (incluyendo)
cpe:2.3:a:iconics:mobilehmi:*:*:*:*:*:*:*:* 10.95.3 (incluyendo) 10.97 (incluyendo)
cpe:2.3:a:mitsubishielectric:mc_works64:*:*:*:*:*:*:*:* 10.95.201.23 (incluyendo) 10.95.210.01 (incluyendo)