PT-2022-6145 · Abb · Uflog5+6
CVE-2022-0902
·
Publicado
2022-07-21
·
Atualizado
2023-06-27
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
ABB RMC-100 (Standard), RMC-100-LITE, XIO, XFCG5, XRCG5, uFLOG5, UDC
Descrição
O problema está relacionado à limitação inadequada de um nome de caminho para um diretório restrito (“Path Traversal”) e à neutralização inadequada de elementos especiais usados em um comando (“Command Injection”). Isso permite que um invasor insira e execute código arbitrário em um nó do sistema afetado. A vulnerabilidade afeta os produtos de computadores de fluxo e controladores remotos da ABB, amplamente utilizados por grandes empresas de petróleo e gás em todo o mundo. Esses dispositivos desempenham um papel crucial no cálculo de volumes e limites de petróleo e gás, e seu comprometimento poderia afetar cálculos financeiros e o atendimento ao cliente. Um invasor poderia explorar essa vulnerabilidade para obter acesso root ao computador de fluxo da ABB, ler e gravar arquivos e executar código remotamente.
Recomendações
Para os modelos ABB RMC-100 (Standard), RMC-100-LITE, XIO, XFCG5, XRCG5, uFLOG5 e UDC, atualize para a versão mais recente que inclui a correção para este problema, conforme fornecida pela ABB com o lançamento da atualização do microPO.
Como solução alternativa temporária, considere implementar uma segmentação de rede adequada para mitigar o risco de exploração.
Correção
Path traversal
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Abb Rmc-100
Rmc-100-Lite
Udc
Xfcg5
Xio
Xrcg5
Uflog5