Inicio / Content / Boletín de INCIBE-CERT del 24-07-2019

Boletín de INCIBE-CERT del 24-07-2019

Desbordamiento de búfer en EnergyPlus de National Renewable Energy Laboratory (NREL)

Fecha de publicación: 
24/07/2019
Importancia: 
3 - Media
Recursos afectados: 
  • EnergyPlus, versión 8.6.0 y versiones anteriores.
Descripción: 

El investigador Karn Ganeshen ha reportado una vulnerabilidad de criticidad media. La explotación exitosa de esta vulnerabilidad permitiría a un atacante la ejecución de código arbitrario o causar una condición de denegación de servicio.

Solución: 

Actualizar a la versión de la aplicación (v9.0.1).

Detalle: 

La aplicación no posee los mecanismos adecuados para evitar que un controlador de excepciones se sobrescriba con código arbitrario. Un atacante, con acceso a la aplicación, podría ejecutar código arbitrario o causar una condición de denegación de servicio. Se ha reservado el identificador CVE-2019-10974 para esta vulnerabilidad.

Encuesta valoración

Múltiples vulnerabilidades en FR Configurator2 de Mitsubishi Electric

Fecha de publicación: 
24/07/2019
Importancia: 
4 - Alta
Recursos afectados: 

FR Configurator2 en la versión 1.16S y anteriores

Descripción: 

La empresa Applied Risk ha reportado una vulnerabilidad de tipo XML External Entity (XXE) y otra de consumo incontrolado de recursos que afecta al producto FR Configurator2 de Mitsubishi.

Solución: 

Mitsubishi Electric recomienda a los usuarios actualizar a la última versión 1.17T

Detalle: 
  • Los datos de entrada proporcionados al analizador XML no son sanitizados previamente, esto podría permitir a un atacante leer ficheros de forma arbitraria. Se ha reservado el identificador CVE-2019-10976 para esta vulnerabilidad.
  • Un atacante podría proporcionar un fichero de proyecto no autorizado (.frc2). Cuando el usuario abre el proyecto, se produce el agotamiento de la CPU provocando que el software deje de responder hasta que se reinicie la aplicación, causando una condición de denegación de servicio. Se ha reservado el identificador CVE-2019-10972 para esta vulnerabilidad.

Encuesta valoración