A CISA dos EUA adiciona um novo OpenPLC ScadaBRflaw ao seu catálogo de Vulnerabilidades Exploradas Conhecidas
A Agência de Segurança de Cibersegurança e Infraestrutura dos EUA (CISA) adiciona uma nova falha OpenPLC ScadaBR ao seu catálogo de Vulnerabilidades Exploradas Conhecidas.
A Agência de Cibersegurança e Segurança de Infraestrutura dos EUA (CISA)Adicionadoum OpenPLC ScadaBRflaw, rastreado como CVE-2021-26828 (Pontuação CVSS de 8,7), para seuCatálogo de Vulnerabilidades Exploradas Conhecidas (KEV).
A vulnerabilidade é um upload irrestrito de arquivo com vulnerabilidade do tipo perigoso.
“OpenPLC ScadaBR até 0.9.1 no Linux e até 1.12.4 no Windows permite que usuários autenticados remotamente enviem e executem arquivos JSP arbitrários via view_edit.shtm.” Lê o aviso.
No início desta semana, a Agência de Cibersegurança e Segurança de Infraestrutura dos EUA (CISA)Adicionadooutro OpenPLC ScadaBRflaw, rastreado comoCVE-2021-26829(pontuação CVSS de 5,4), para suaCatálogo de Vulnerabilidades Exploradas Conhecidas (KEV).
A vulnerabilidade é uma falha de scripting multisite (XSS) que afeta versões do Windows e Linux via system_settings.shtm. A vulnerabilidade afeta o OpenPLC ScadaBR até a 1.12.4 no Windows e o OpenPLC ScadaBR até a 0.9.1 no Linux.
De acordo comDiretriz Operacional Vinculativa (BOD) 22-01: Redução do Risco Significativo de Vulnerabilidades Exploradas Conhecidas, as agências FCEB precisam tratar das vulnerabilidades identificadas até o prazo de vencimento para proteger suas redes contra ataques que exploram as falhas do catálogo.
Especialistas também recomendam que organizações privadas revisem oCatálogoe abordar as vulnerabilidades em sua infraestrutura.
A CISA ordena que as agências federais corrijam as vulnerabilidades até 24 de dezembro de 2025.
Me siga no Twitter:@securityaffairseFacebookeMastodonte
(SecurityAffairs–HackingCISA)
