PT-2021-7842 · Rockwell Automation · Isagraf Runtime

CVE-2020-25176

·

Publicado

2021-06-08

·

Atualizado

2022-08-26

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Rockwell Automation ISaGRAF Runtime, versões 4.x a 5.x
Descrição
O problema está relacionado a erros no tratamento de caminhos relativos para diretórios com acesso restrito no componente eXchange Layer (IXL) do ambiente Rockwell Automation ISaGRAF Runtime. Isso pode permitir que um invasor remoto execute código arbitrário. Alguns comandos usados pelo protocolo IXL realizam operações com arquivos e, como o parâmetro que aponta para o nome do arquivo não é verificado quanto à presença de caracteres reservados, é possível que um invasor remoto não autenticado percorra o diretório de um aplicativo, levando potencialmente à execução remota de código.
Recomendações
Para as versões 4.x a 5.x, considere restringir o acesso ao protocolo IXL para minimizar o risco de exploração até que uma correção esteja disponível.
Como solução temporária, evite usar parâmetros que possam levar à traversal de diretórios nos comandos do protocolo IXL afetados até que o problema seja resolvido.

Correção

Relative Path Traversal

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-03570
CVE-2020-25176

Produtos afetados

Isagraf Runtime