PT-2022-6145 · Abb · Uflog5+6

CVE-2022-0902

·

Publicado

2022-07-21

·

Atualizado

2023-06-27

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
ABB RMC-100 (Standard), RMC-100-LITE, XIO, XFCG5, XRCG5, uFLOG5, UDC
Descrição
O problema está relacionado à limitação inadequada de um nome de caminho para um diretório restrito (“Path Traversal”) e à neutralização inadequada de elementos especiais usados em um comando (“Command Injection”). Isso permite que um invasor insira e execute código arbitrário em um nó do sistema afetado. A vulnerabilidade afeta os produtos de computadores de fluxo e controladores remotos da ABB, amplamente utilizados por grandes empresas de petróleo e gás em todo o mundo. Esses dispositivos desempenham um papel crucial no cálculo de volumes e limites de petróleo e gás, e seu comprometimento poderia afetar cálculos financeiros e o atendimento ao cliente. Um invasor poderia explorar essa vulnerabilidade para obter acesso root ao computador de fluxo da ABB, ler e gravar arquivos e executar código remotamente.
Recomendações
Para os modelos ABB RMC-100 (Standard), RMC-100-LITE, XIO, XFCG5, XRCG5, uFLOG5 e UDC, atualize para a versão mais recente que inclui a correção para este problema, conforme fornecida pela ABB com o lançamento da atualização do microPO.
Como solução alternativa temporária, considere implementar uma segmentação de rede adequada para mitigar o risco de exploração.

Correção

Path traversal

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-00170
CVE-2022-0902

Produtos afetados

Abb Rmc-100
Rmc-100-Lite
Udc
Xfcg5
Xio
Xrcg5
Uflog5