Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Ejecución de comandos arbitrarios en productos AVEVA

Fecha de publicación 06/05/2022
Importancia
4 - Alta
Recursos Afectados

Todas las versiones de:

  • AVEVA™ InTouch Access Anywhere,
  • AVEVA™ Plant SCADA Access Anywhere.
Descripción

Giovanni Delvecchio, investigador de Aceaspa, ha descubierto y notificado una vulnerabilidad con severidad alta en productos AVEVA, que podría permitir la ejecución de comandos arbitrarios del sistema operativo.

Solución

Los clientes que utilizan los productos de AVEVA afectados deben seguir las medidas de mitigación descritas en la sección Mitigation Steps del aviso del fabricante.

Detalle

Ciertas funcionalidades de Windows, cuando se activan y se utilizan en combinación con productos AVEVA, podrían dar lugar a una vulnerabilidad que permitiría a un usuario autenticado escapar del contexto de la aplicación transmitida al sistema operativo y ejecutar comandos arbitrarios del sistema operativo.

Encuesta valoración