PT-2022-6840 · Opc Foundation · Opc Foundation Local Discovery Server
CVE-2022-44725
·
Publicado
2022-11-17
·
Atualizado
2025-04-29
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
OPC Foundation Local Discovery Server (LDS) versões 1.04.403.478 e anteriores
Descrição
O problema está relacionado à atribuição incorreta de permissões para um recurso crítico no Local Discovery Server (LDS) do software da Siemens. Isso permite que um invasor remoto eleve seus privilégios. Especificamente, o OPC Foundation Local Discovery Server (LDS) utiliza um caminho de arquivo codificado para um arquivo de configuração, permitindo que um usuário normal crie um arquivo malicioso que é carregado pelo LDS, o qual é executado como um usuário com privilégios elevados.
Recomendações
Para as versões 1.04.403.478 e anteriores do Servidor de Descoberta Local (LDS) da OPC Foundation, considere restringir o acesso ao arquivo de configuração para impedir que um usuário normal crie um arquivo malicioso que possa ser carregado pelo LDS. Como solução temporária, restrinja o uso do caminho de arquivo codificado até que um patch esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Incorrect Permission
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Opc Foundation Local Discovery Server