PT-2024-16837 · Open Automation · Open Automation

Elcazator

·

Publicado

2024-12-03

·

Atualizado

2024-12-06

·

CVE-2024-11220

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Open Automation Software anteriores à 20.00.0076
Descrição
Um usuário local de nível baixo na máquina do servidor, com credenciais para os serviços OAS em execução, pode criar e executar um relatório com um arquivo rdlx no próprio sistema do servidor. Qualquer código dentro do arquivo rdlx do relatório é executado com privilégios de SISTEMA, resultando em escalonamento de privilégios.
Recomendações
Para versões anteriores à 20.00.0076, atualize para a versão 20.00.0076 ou posterior para mitigar o risco de escalonamento de privilégios.
Como solução alternativa temporária, considere restringir o acesso ao arquivo rdlx e à funcionalidade de execução de relatórios para minimizar o risco de exploração.

Correção

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-11220

Produtos afetados

Open Automation