PT-2022-3485 · Schneider Electric · Ecostruxure Power Commission
CVE-2022-22731
·
Publicado
2022-06-14
·
Atualizado
2023-02-07
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do EcoStruxure Power Commission anteriores à V2.22
Descrição
O problema está relacionado a uma limitação inadequada do nome do caminho para um diretório restrito, também conhecida como vulnerabilidade de “traversal de caminho”. Isso poderia permitir que um invasor remoto criasse ou sobrescrevesse arquivos críticos usados para executar código, como programas ou bibliotecas, levando potencialmente à execução de código arbitrário.
Recomendações
Para versões anteriores à V2.22, atualize para a versão V2.22 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso a arquivos e diretórios críticos para minimizar o risco de exploração.
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ecostruxure Power Commission