PT-2021-7842 · Rockwell Automation · Isagraf Runtime
CVE-2020-25176
·
Publicado
2021-06-08
·
Atualizado
2022-08-26
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Rockwell Automation ISaGRAF Runtime, versões 4.x a 5.x
Descrição
O problema está relacionado a erros no tratamento de caminhos relativos para diretórios com acesso restrito no componente eXchange Layer (IXL) do ambiente Rockwell Automation ISaGRAF Runtime. Isso pode permitir que um invasor remoto execute código arbitrário. Alguns comandos usados pelo protocolo IXL realizam operações com arquivos e, como o parâmetro que aponta para o nome do arquivo não é verificado quanto à presença de caracteres reservados, é possível que um invasor remoto não autenticado percorra o diretório de um aplicativo, levando potencialmente à execução remota de código.
Recomendações
Para as versões 4.x a 5.x, considere restringir o acesso ao protocolo IXL para minimizar o risco de exploração até que uma correção esteja disponível.
Como solução temporária, evite usar parâmetros que possam levar à traversal de diretórios nos comandos do protocolo IXL afetados até que o problema seja resolvido.
Correção
Relative Path Traversal
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Isagraf Runtime