Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AVEVA InTouch Access Anywhere (CVE-2022-23854)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-23 Limitación incorrecta de nombre de ruta relativa a un directorio restringido (Relative Path Traversal)
Fecha de publicación:
23/12/2022
Última modificación:
13/02/2025

Descripción

AVEVA InTouch Access Anywhere versiones 2020 R2 y anteriores son vulnerables a una explotación de path traversal que podría permitir a un usuario no autenticado con acceso a la red leer archivos en el sistema fuera del servidor web de puerta de enlace segura.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:aveva:intouch_access_anywhere:*:*:*:*:*:*:*:* 2020 (excluyendo)
cpe:2.3:a:aveva:intouch_access_anywhere:2020:-:*:*:*:*:*:*
cpe:2.3:a:aveva:intouch_access_anywhere:2020:r2:*:*:*:*:*:*