Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Red Lion Controls Crimson (CVE-2022-3090)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
17/11/2022
Última modificación:
22/11/2022

Descripción

Red Lion Controls Crimson 3.0 versiones 707.000 y anteriores, Crimson 3.1 versiones 3126.001 y anteriores, y Crimson 3.2 versiones 3.2.0044.0 y anteriores son vulnerables al path traversal. Al intentar abrir un archivo usando una ruta específica, el hash de la contraseña del usuario se envía a un host arbitrario. Esto podría permitir a un atacante obtener hashes de credenciales de usuario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redlion:crimson:*:*:*:*:*:*:*:* 3.0 (excluyendo)
cpe:2.3:a:redlion:crimson:3.0:-:*:*:*:*:*:*
cpe:2.3:a:redlion:crimson:3.0:build_477.003:*:*:*:*:*:*
cpe:2.3:a:redlion:crimson:3.0:build_493.003:*:*:*:*:*:*
cpe:2.3:a:redlion:crimson:3.0:build_493.004:*:*:*:*:*:*
cpe:2.3:a:redlion:crimson:3.0:build_493.005:*:*:*:*:*:*
cpe:2.3:a:redlion:crimson:3.0:build_502.000:*:*:*:*:*:*
cpe:2.3:a:redlion:crimson:3.0:build_502.001:*:*:*:*:*:*
cpe:2.3:a:redlion:crimson:3.0:build_502.003:*:*:*:*:*:*
cpe:2.3:a:redlion:crimson:3.0:build_515.002:*:*:*:*:*:*
cpe:2.3:a:redlion:crimson:3.0:build_515.003:*:*:*:*:*:*
cpe:2.3:a:redlion:crimson:3.0:build_523.003:*:*:*:*:*:*
cpe:2.3:a:redlion:crimson:3.0:build_530.000:*:*:*:*:*:*
cpe:2.3:a:redlion:crimson:3.0:build_530.001:*:*:*:*:*:*
cpe:2.3:a:redlion:crimson:3.0:build_530.002:*:*:*:*:*:*


Referencias a soluciones, herramientas e información