Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un archivo CSV en Mitsubishi Electric MC Works64 y en ICONICS GENESIS64 (CVE-2022-23129)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
21/01/2022
Última modificación:
27/01/2022

Descripción

Una vulnerabilidad de almacenamiento de texto plano de una contraseña en Mitsubishi Electric MC Works64 versiones 4.04E (10.95.210.01) y anteriores y en ICONICS GENESIS64 versiones 10.90 a 10.97, permite a un atacante local autenticado conseguir información de autenticación y acceder a la base de datos de forma ilegal. Esto es debido a que cuando la información de configuración de GridWorX, una función de enlace de bases de datos de GENESIS64 y MC Works64, es exportada a un archivo CSV, la información de autenticación es guardada en texto plano, y un atacante que pueda acceder a este archivo CSV puede conseguir la información de autenticación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:iconics:genesis64:*:*:*:*:*:*:*:* 10.90 (incluyendo) 10.97 (incluyendo)
cpe:2.3:a:mitsubishielectric:mc_works64:*:*:*:*:*:*:*:* 10.95.210.01 (excluyendo)