Inicio / Content / Boletín de vulnerabilidades

Boletín de vulnerabilidades

Nuevas vulnerabilidades documentadas a los productos que usted está suscrito:

Otras vulnerabilidades de los productos a los que usted está suscrito, y cuya información ha sido actualizada recientemente:

Vulnerabilidad en el análisis de archivos PAR en diversos productos Solid Edge (CVE-2021-25678)
Gravedad:
MediaMedia
Publication date: 22/04/2021
Last modified:
08/06/2021
Descripción:
Se ha identificado una vulnerabilidad en Solid Edge SE2020 (Todas las versiones anteriores a SE2020MP13), Solid Edge SE2020 (Todas las versiones anteriores a SE2020MP14), Solid Edge SE2021 (Todas las versiones anteriores a SE2021MP4). Las aplicaciones afectadas carecen de la validación adecuada de los datos suministrados por el usuario al analizar los archivos PAR. Esto podría resultar en una escritura fuera de los límites más allá del final de una estructura asignada. Un atacante podría aprovechar esta vulnerabilidad para ejecutar código en el contexto del proceso actual. (ZDI-CAN-12529)
Vulnerabilidad en el análisis de archivos PAR en diversos productos Solid Edge (CVE-2021-27382)
Gravedad:
MediaMedia
Publication date: 22/04/2021
Last modified:
08/06/2021
Descripción:
Se ha identificado una vulnerabilidad en Solid Edge SE2020 (Todas las versiones anteriores a SE2020MP13), Solid Edge SE2020 (Todas las versiones anteriores a SE2020MP14), Solid Edge SE2021 (Todas las versiones anteriores a SE2021MP4). Las aplicaciones afectadas carecen de la validación adecuada de los datos suministrados por el usuario al analizar los archivos PAR. Esto podría dar lugar a un desbordamiento del búfer basado en la pila. Un atacante podría aprovechar esta vulnerabilidad para ejecutar código en el contexto del proceso actual. (ZDI-CAN-13040)
Vulnerabilidad en el analisis de archivos PAR en Solid Edge SE2020 (CVE-2020-26997)
Gravedad:
MediaMedia
Publication date: 22/04/2021
Last modified:
08/06/2021
Descripción:
Se ha identificado una vulnerabilidad en Solid Edge SE2020 (Todas las versiones anteriores a SE2020MP13), Solid Edge SE2020 (Todas las versiones anteriores a SE2020MP14), Solid Edge SE2021 (Todas las versiones anteriores a SE2021MP4). Las aplicaciones afectadas carecen de la validación adecuada de los datos suministrados por el usuario al analizar los archivos PAR. Esto podría dar lugar a desviaciones de puntero de un valor obtenido de una fuente no fiable. Un atacante podría aprovechar esta vulnerabilidad para ejecutar código en el contexto del proceso actual. (ZDI-CAN-11919)
Vulnerabilidad en un usuario con privilegios SELECT en una columna en PostgreSQL (CVE-2021-20229)
Gravedad:
MediaMedia
Publication date: 23/02/2021
Last modified:
09/06/2021
Descripción:
Se ha encontrado un fallo en PostgreSQL en las versiones anteriores a la 13.2. Este fallo permite a un usuario con privilegio SELECT en una columna elaborar una consulta especial que devuelva todas las columnas de la tabla. La mayor amenaza de esta vulnerabilidad es la confidencialidad
Vulnerabilidad en múltiples servidores de aplicaciones OM con SSL activo en MongoDB Ops Manager (CVE-2021-20335)
Gravedad:
MediaMedia
Publication date: 11/02/2021
Last modified:
09/06/2021
Descripción:
Para MongoDB Ops Manager anteriores o iguales a la versión 4.2.24 con varios servidores de aplicaciones OM, que tienen SSL activado para sus procesos MongoDB, la actualización a MongoDB Ops Manager anteriores o iguales a la versión 4.4.12 desencadena un error en el que Automation piensa que SSL está desactivado, y puede desactivar SSL temporalmente para los miembros del clúster. Este problema es temporal y finalmente se corrige por sí mismo después de que las instancias de MongoDB Ops Manager hayan terminado de actualizarse a MongoDB Ops Manager versión 4.4. Además, los clientes deben estar ejecutando con clientCertificateMode=OPTIONAL / allowConnectionsWithoutCertificates=true para verse afectados*.* Los clientes que actualizan de Ops Manager versión 4.2.X a la versión 4.2.24 y finalmente a Ops Manager versión 4.4.13+ no se ven afectados por este problema
Vulnerabilidad en el bloqueo de los intentos de autenticación excesivos en SIMATIC HMI Basic Panels 2nd Generation, SIMATIC HMI Comfort Panels, SIMATIC HMI Mobile Panels y SIMATIC HMI United Comfort Panels (CVE-2020-15786)
Gravedad:
MediaMedia
Publication date: 09/09/2020
Last modified:
08/06/2021
Descripción:
Se ha identificado una vulnerabilidad en SIMATIC HMI Basic Panels 2nd Generation (incl. SIPLUS variants) (Todas las versiones anteriores V16), SIMATIC HMI Comfort Panels (incl. SIPLUS variants) (Todas las versiones anteriores o iguales a la versiónV16), SIMATIC HMI Mobile Panels (Todas las versiones anteriores o iguales a la versiónV16), SIMATIC HMI Unified Comfort Panels (Todas las versiones anteriores o iguales a la versiónV16). Los dispositivos afectados bloquean de forma insuficiente los intentos de autenticación excesivos. Esto podría permitir a un atacante remoto detectar las contraseñas de los usuarios y obtener acceso al Servidor Sm@rt mediante un ataque de fuerza bruta
Vulnerabilidad en la validación de los intentos de autenticación en el Servidor Sm@rt en SIMATIC HMI United Comfort Panels (CVE-2020-15787)
Gravedad:
MediaMedia
Publication date: 09/09/2020
Last modified:
08/06/2021
Descripción:
Se ha identificado una vulnerabilidad en SIMATIC HMI United Comfort Panels (todas las versiones anteriores o iguales a la versión V16). Los dispositivos afectados validan de manera insuficiente los intentos de autenticación, ya que la información entregada puede ser truncada para que coincida solo con un número determinado de caracteres frente a la cadena completa proporcionada. Esto podría permitir a un atacante remoto detectar las contraseñas de los usuarios y obtener acceso al Servidor Sm@rt mediante un ataque de fuerza bruta
Vulnerabilidad en un componente dentro de la aplicación que llama regularmente a un binario auxiliar en diversos productos de Siemens (CVE-2020-7580)
Gravedad:
AltaAlta
Publication date: 10/06/2020
Last modified:
08/06/2021
Descripción:
Se ha identificado una vulnerabilidad en SIMATIC Automation Tool (Todas las versiones anteriores a V4 SP2), SIMATIC NET PC Software V16 (Todas las versiones anteriores a V16 Upd3), SIMATIC NET PC software (All versions V16 < V16 Upd3), SIMATIC PCS neo (Todas las versiones anteriores a V3.0 SP1), SIMATIC ProSave (All versions), SIMATIC S7-1500 Software Controller (Todas las versiones anteriores a V21.8), SIMATIC STEP 7 (Todas las versiones anteriores a V5.6 SP2 HF3), SIMATIC STEP 7 (TIA Portal) V13 (Todas las versiones anteriores a V13 SP2 Update 4), SIMATIC STEP 7 (TIA Portal) V14 (Todas las versiones anteriores a V14 SP1 Update 10), SIMATIC STEP 7 (TIA Portal) V15 (Todas las versiones anteriores a V15.1 Update 5), SIMATIC STEP 7 (TIA Portal) V16 (Todas las versiones anteriores a V16 Update 2), SIMATIC WinCC OA V3.16 (Todas las versiones anteriores a P018), SIMATIC WinCC OA V3.17 (Todas las versiones anteriores a P003), SIMATIC WinCC Runtime Advanced (Todas las versiones anteriores a V16 Update 2), SIMATIC WinCC Runtime Professional V13 (Todas las versiones anteriores a V13 SP2 Update 4), SIMATIC WinCC Runtime Professional V14 (Todas las versiones anteriores a V14 SP1 Update 10), SIMATIC WinCC Runtime Professional V15 (Todas las versiones anteriores a V15.1 Update 5), SIMATIC WinCC Runtime Professional V16 (Todas las versiones anteriores a V16 Update 2), SIMATIC WinCC V7.4 (Todas las versiones anteriores a V7.4 SP1 Update 14), SIMATIC WinCC V7.5 (Todas las versiones anteriores a V7.5 SP1 Update 3), SINAMICS STARTER (Todas las versiones anteriores a V5.4 HF2), SINAMICS Startdrive (Todas las versiones anteriores a V16 Update 3), SINEC NMS (Todas las versiones anteriores a V1.0 SP2), SINEMA Server (All versions), SINUMERIK ONE virtual (Todas las versiones anteriores a V6.14), SINUMERIK Operate (Todas las versiones anteriores a V6.14). Un componente dentro de la aplicación afectada llama regularmente a un binario auxiliar con privilegios de SISTEMA, mientras que la ruta de la llamada no se cita