CRITICAL🇵🇱 Wersja polska

CVE-2022-23128

CVSS 9.8v3.1pub. 2022-01-21upd. 2024-11-21

Incomplete List of Disallowed Inputs vulnerability in Mitsubishi Electric MC Works64 versions 4.00A (10.95.201.23) to 4.04E (10.95.210.01), ICONICS GENESIS64 versions 10.95.3 to 10.97, ICONICS Hyper Historian versions 10.95.3 to 10.97, ICONICS AnalytiX versions 10.95.3 to 10.97 and ICONICS MobileHMI versions 10.95.3 to 10.97 allows a remote unauthenticated attacker to bypass the authentication of MC Works64, GENESIS64, Hyper Historian, AnalytiX and MobileHMI, and gain unauthorized access to the products, by sending specially crafted WebSocket packets to FrameWorX server, one of the functions of the products.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Iconics Analytix

    APP
    Iconics
    10.95.3 – 10.97
  • Iconics Genesis64

    APP
    Iconics
    10.95.3 – 10.97
  • Iconics Hyper Historian

    APP
    Iconics
    10.95.3 – 10.97
  • Iconics Mobilehmi

    APP
    Iconics
    10.95.3 – 10.97
  • Mitsubishielectric Mc Works64

    APP
    Mitsubishielectric
    10.95.201.23 – 10.95.210.01
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
Auth Bypass
CWE
References

Related vulnerabilities

CVE-2023-6943CRITICAL9.8PL ✓same product

Unsafe Reflection w oprogramowaniu Mitsubishi Electric — zdalne wykonanie kodu

CVE-2022-33318CRITICAL9.8PL ✓same product

RCE przez deserializację w GENESIS64, GENESIS32 i MC Works64

CVE-2020-12011CRITICAL9.8PL ✓same product

RCE i DoS w Mitsubishi Electric MC Works oraz ICONICS poprzez spreparowany pakiet

CVE-2020-12007CRITICAL9.8PL ✓same product

RCE i DoS przez deserializację w systemach ICONICS i Mitsubishi Electric MC Works

CVE-2020-12013CRITICAL9.1PL ✓same product

SQL Injection przez WCF w Mitsubishi Electric MC Works i ICONICS Genesis64