Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2023-27855

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
22/03/2023
Última modificación:
07/11/2023

Descripción

*** Pendiente de traducción *** <br /> In affected versions, a path traversal exists when processing a message in Rockwell Automation&amp;#39;s ThinManager ThinServer. An unauthenticated remote attacker could potentially exploit this vulnerability to upload arbitrary files to any directory on the disk drive where ThinServer.exe is installed. The attacker could overwrite existing executable files with attacker-controlled, malicious contents, potentially causing remote code execution. <br /> <br />

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rockwellautomation:thinmanager:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 10.0.2 (incluyendo)
cpe:2.3:a:rockwellautomation:thinmanager:*:*:*:*:*:*:*:* 11.0.0 (incluyendo) 11.0.5 (incluyendo)
cpe:2.3:a:rockwellautomation:thinmanager:*:*:*:*:*:*:*:* 11.1.0 (incluyendo) 11.1.5 (incluyendo)
cpe:2.3:a:rockwellautomation:thinmanager:*:*:*:*:*:*:*:* 11.2.0 (incluyendo) 11.2.6 (incluyendo)
cpe:2.3:a:rockwellautomation:thinmanager:*:*:*:*:*:*:*:* 12.0.0 (incluyendo) 12.0.4 (incluyendo)
cpe:2.3:a:rockwellautomation:thinmanager:*:*:*:*:*:*:*:* 12.1.0 (incluyendo) 12.1.5 (incluyendo)
cpe:2.3:a:rockwellautomation:thinmanager:13.0.0:*:*:*:*:*:*:*
cpe:2.3:a:rockwellautomation:thinmanager:13.0.1:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información