Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en McFeeder (CVE-2023-2621)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
01/11/2023
Última modificación:
08/11/2023

Descripción

El servidor McFeeder (distribuido como parte del paquete SSW) es susceptible a una vulnerabilidad de escritura de archivos arbitraria en el sistema informático PRINCIPAL. Esta vulnerabilidad se debe al uso de una versión desactualizada de una librería de terceros, que se utiliza para extraer archivos cargados en el servidor McFeeder. Un cliente malicioso autenticado puede aprovechar esta vulnerabilidad cargando un archivo ZIP manipulado a través de la red en el endpoint del servicio de McFeeder.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hitachienergy:modular_advanced_control_for_hvdc:*:*:*:*:*:*:*:* 5.0 (incluyendo) 7.17.0.0 (excluyendo)