Vulnerabilidad en asyncua (CVE-2023-26150)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
03/10/2023
Última modificación:
07/11/2023
Descripción
Las versiones del paquete asyncua anteriores a la 0.9.96 son vulnerables a una autenticación incorrecta, por lo que es posible acceder al espacio de direcciones sin cifrado ni autenticación. **Nota:** Este problema se debe a que faltan comprobaciones de servicios que requieren una sesión activa.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:freeopcua:opcua-asyncio:*:*:*:*:*:python:*:* | 0.9.96 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://gist.github.com/artfire52/84f7279a4119d6f90381ac49d7121121
- https://github.com/FreeOpcUa/opcua-asyncio/commit/2be7ce80df05de8d6c6ae1ebce6fa2bb7147844a
- https://github.com/FreeOpcUa/opcua-asyncio/commit/b4106dfd5037423c9d1810b48a97296b59cde513
- https://github.com/FreeOpcUa/opcua-asyncio/issues/1014
- https://github.com/FreeOpcUa/opcua-asyncio/pull/1015
- https://github.com/FreeOpcUa/opcua-asyncio/releases/tag/v0.9.96
- https://security.snyk.io/vuln/SNYK-PYTHON-ASYNCUA-5673435



