三菱变频器Mitsubishi FR Configurator2软件多个误差清静通告

宣布时间 2019-07-25

误差编号和级别


CVE编号:暂无,危险级别:高危,CVSS分值:厂商自评:8.8,官方未评定
CVE编号:暂无,危险级别:中危,CVSS分值:厂商自评:5.5,官方未评定
CVE编号:暂无,危险级别:高危,CVSS分值:厂商自评:8.2,官方未评定


影响版本


受影响的版本


Mitsubishi FR Configurator2 version 1.16S and 1.10L及之前版本


误差概述


Mitsubishi FR Configurator2是日本三菱电机(Mitsubishi Electric)公司的一款变频器驱动设置应用程序。


Mitsubishi FR Configurator2保存如下三个误差:


XML外部实体(XXE)注入误差


该应用程序使用DTD参数实体手艺遭受XML外部实体(XXE)误差的影响,该手艺允许通过带外(OOB)攻击在受影响的节点上果真和检索恣意数据。当输入转达给剖析XML项目和/或模板文件(.frc2)时,不会整理XML剖析器。此攻击还可用于执行恣意代码(在某些情形下,详细取决于平台)。


拒绝服务误差


该应用程序遭受拒绝服务(DoS)误差,导致AppHangB1事务需要重新启动应用程序。 当攻击者向受害者提供恶意项目文件(.frc2)时,可以触发误差。一旦受害者翻开恶意项目,就会泛起100%的CPU耗尽,导致软件挂起(没有响应),直到强行重启。


外地权限提升误差


未经身份验证的用户(包括来宾帐户)可以使用程序的二进制读取,写入和执行权限中的弱点来提权。正当用户启动FR Configurator2软件时会触发此误差,执行恶意二进制文件。


误差验证


暂无POC/EXP。


修复建议


现在厂商已宣布升级补丁以修复误差,请更新至version 1.17T:https://www.mitsubishielectric.com/en/index.html。


参考链接


https://www.applied-risk.com/assets/uploads/whitepapers/Mitsubishi-FR_Configurator2-Advisory-2019.pdf