PT-2022-6840 · Opc Foundation · Opc Foundation Local Discovery Server

CVE-2022-44725

·

Publicado

2022-11-17

·

Atualizado

2025-04-29

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
OPC Foundation Local Discovery Server (LDS) versões 1.04.403.478 e anteriores
Descrição
O problema está relacionado à atribuição incorreta de permissões para um recurso crítico no Local Discovery Server (LDS) do software da Siemens. Isso permite que um invasor remoto eleve seus privilégios. Especificamente, o OPC Foundation Local Discovery Server (LDS) utiliza um caminho de arquivo codificado para um arquivo de configuração, permitindo que um usuário normal crie um arquivo malicioso que é carregado pelo LDS, o qual é executado como um usuário com privilégios elevados.
Recomendações
Para as versões 1.04.403.478 e anteriores do Servidor de Descoberta Local (LDS) da OPC Foundation, considere restringir o acesso ao arquivo de configuração para impedir que um usuário normal crie um arquivo malicioso que possa ser carregado pelo LDS. Como solução temporária, restrinja o uso do caminho de arquivo codificado até que um patch esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-04938
CVE-2022-44725

Produtos afetados

Opc Foundation Local Discovery Server