Inicio / Content / Boletín de INCIBE-CERT del 11-05-2022

Boletín de INCIBE-CERT del 11-05-2022

Divulgación de información sensible en Adminer

Fecha de publicación: 
11/05/2022
Importancia: 
4 - Alta
Recursos afectados: 

Adminer, versiones desde la 1.112.0 hasta la 4.6.2.

Descripción: 

Mosin, de Elex CyberSecurity, Inc., ha reportado esta vulnerabilidad al CISA, que podría permitir a un atacante obtener las credenciales de la base de datos y robar información.

Solución: 

Actualizar a Adminer, versión 4.6.3 o superior.

Detalle: 

Un problema de la base de datos MySQL podría permitir a un atacante leer los archivos de la base de datos para obtener las credenciales de la base de datos y robar datos. Se ha asignado el identificador CVE-2021-43008 para esta vulnerabilidad.

Encuesta valoración

Múltiples vulnerabilidades en productos Mitsubishi Electric

Fecha de publicación: 
11/05/2022
Importancia: 
4 - Alta
Recursos afectados: 

Los siguientes productos y combinaciones de versiones que utilicen conexiones de cliente OPC UA:

  • MELSOFT GT OPC UA Client: versiones desde la 1.00A hasta la 1.02C;
  • GT SoftGOT2000: versiones desde la 1.215Z hasta la 1.270G.
Descripción: 

Mitsubishi Electric ha reportado 2 vulnerabilidades al CISA que podrían permitir a un atacante la divulgación de información o la denegación del servicio.

Solución: 

Actualizar:

  • MELSOFT GT OPC UA Client, versión 1.03D o superior;
  • GT SoftGOT2000, versión 1.275M o superior.
Detalle: 
  • La lectura fuera de límites podría permitir a un atacante la divulgación de información en memoria o la denegación del servicio, mediante el envío de paquetes especialmente diseñados. Se ha asignado el identificador CVE-2021-3712 para esta vulnerabilidad.
  • El desbordamiento de enteros podría permitir a un atacante la denegación del servicio. Se ha asignado el identificador CVE-2021-23840 para esta vulnerabilidad.

Encuesta valoración

Múltiples vulnerabilidades en productos Eaton

Fecha de publicación: 
11/05/2022
Importancia: 
3 - Media
Recursos afectados: 
  • Eaton Intelligent Power Protector (IPP), todas las versiones anteriores a la v1.69 release 166;
  • Eaton Intelligent Power Manager (IPM) v1, todas las versiones anteriores a la v1.70.
Descripción: 

Michael Heinzl ha reportado 2 vulnerabilidades de severidad media al CISA que podrían permitir a un atacante la ejecución remota de código.

Solución: 
Detalle: 
  • La validación insuficiente de la entrada y la condición inadecuada de la salida de ciertos recursos, podría permitir a un atacante la ejecución remota de código mediante ataques de cross-site scripting. Se ha asignado el identificador CVE-2021-23283 para esta vulnerabilidad.
  • La validación insuficiente de la entrada de ciertos recursos podría permitir a un atacante con acceso a la subred local y la interacción de administrador, comprometer el sistema mediante ataques cross-site scripting reflejados. Se ha asignado el identificador CVE-2021-23282 para esta vulnerabilidad.

Encuesta valoración