PT-2021-7770 · Schneider Electric · Evlink Parking+2

Publicado

2021-07-13

·

Atualizado

2021-07-27

·

CVE-2021-22722

CVSS v2.0

5.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:N
Nome do software vulnerável e versões afetadas
Versões do EVlink City anteriores à R8 V3.4.0.1
Versões do EVlink Parking anteriores à R8 V3.4.0.1
Versões do EVlink Smart Wallbox anteriores à R8 V3.4.0.1
Descrição
Existe uma vulnerabilidade CWE-79: Neutralização inadequada de entrada durante a geração de páginas da Web (“Stored Cross-site Scripting”) que pode causar injeção de código ao importar um arquivo CSV ou ao alterar parâmetros da estação. Isso permite que um invasor remoto injete código arbitrário.
Recomendações
Para versões do EVlink City anteriores à R8 V3.4.0.1, atualize para a R8 V3.4.0.1 ou posterior para resolver o problema.
Para versões do EVlink Parking anteriores à R8 V3.4.0.1, atualize para a R8 V3.4.0.1 ou posterior para resolver o problema.
Para versões do EVlink Smart Wallbox anteriores à R8 V3.4.0.1, atualize para a R8 V3.4.0.1 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir a importação de arquivos CSV e a alteração dos parâmetros da estação até que um patch esteja disponível.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-02710
CVE-2021-22722

Produtos afetados

Evlink City
Evlink Parking
Evlink Smart Wallbox