Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Escritura fuera de los límites en Development System de CODESYS

Fecha de publicación 06/05/2024
Identificador
INCIBE-2024-0224
Importancia
4 - Alta
Recursos Afectados

CODESYS Development System, versiones anteriores a 2.3.9.73.

Descripción

CERT@VDE, en coordinación con CODESYS, ha publicado 2 vulnerabilidades reportadas por Michael Heinzl, una de severidad alta y otra de severidad media que podrían provocar que las instalaciones afectadas bloqueen o ejecuten código al abrir archivos de proyecto maliciosos.

Solución

Actualizar a la versión 2.3.9.73.

Detalle

La vulnerabilidad de severidad alta detectada afecta a la herramienta de programación IEC 61131-3. Un atacante local no autenticado podría engañar a un usuario para que abra archivos de proyecto corruptos para ejecutar código arbitrario o bloquear el sistema debido a una vulnerabilidad de escritura fuera de límites. Se han asignado los identificadores CVE-2023-49675 para estas vulnerabilidades.

Para la vulnerabilidad de severidad media se ha asignado el identificador CWE-2023-49676.