Vulnerabilidad en SIMATIC PCS neo y SIMATIC STEP (CVE-2022-45147)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
09/07/2024
Última modificación:
09/07/2024
Descripción
Se ha identificado una vulnerabilidad en SIMATIC PCS neo V4.0 (todas las versiones), SIMATIC STEP 7 V16 (todas las versiones), SIMATIC STEP 7 V17 (todas las versiones), SIMATIC STEP 7 V18 (todas las versiones < V18 Update 2). Las aplicaciones afectadas no restringen adecuadamente .NET BinaryFormatter al deserializar la entrada controlable por el usuario. Esto podría permitir que un atacante cause confusión de tipos y ejecute código arbitrario dentro de la aplicación afectada. Este es el mismo problema que existe para .NET BinaryFormatter https://docs.microsoft.com/en-us/visualstudio/code-quality/ca2300.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA



