Volver a Labs
Alerta de Seguridad

CVE-2024-6188

Acerca de

Se encontró una vulnerabilidad en Parsec Automation TrackSYS 11.x.x y se clasificó como problemática. Este problema afecta a un procesamiento desconocido del archivo /TS/export/pagedefinition. La manipulación del argumento ID conduce a una solicitud directa. El ataque puede iniciarse de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El identificador asociado de esta vulnerabilidad es VDB-269159. NOTA: El proveedor fue contactado tempranamente sobre esta divulgación pero no respondió de ninguna manera.

Debilidad (CWE):CWE-425

Análisis del analista Rainforest

TrackSYS de Parsec expone un endpoint de definición de páginas que puede solicitarse directamente, sin pasar por los controles de acceso que deberían anteponérsele, permitiendo a un solicitante no autenticado extraer información mediante navegación forzada. Es un problema exclusivamente de confidencialidad de severidad modesta: el fallo es que un recurso que se asume protegido resulta accesible con solo pedirlo directamente.

La divulgación por navegación forzada como esta es de bajo dramatismo pero no insignificante; es material de reconocimiento y fuga de datos en lugar de una toma de control. El exploit público y un proveedor que no responde significan que no se corregirá silenciosamente aguas arriba, así que la exposición persiste, pero la recompensa para un atacante se limita a leer lo que el endpoint revela en lugar de obtener control.

La clasificamos como una preocupación moderada, guiada por la exposición. TrackSYS es software de ejecución de manufactura que a menudo vive en redes internas, así que la verificación clave es si alguna instancia es accesible desde segmentos no confiables donde esta fuga por solicitud directa podría ser abusada. Dado el silencio del proveedor, nuestros controles realistas son la segmentación de red y, si es necesario, una regla de proxy que exija autenticación en ese endpoint, en lugar de esperar un parche que podría no llegar.

Referencias

CVEs Relacionadas

No hay CVEs relacionadas.

Preguntas frecuentes

¿Qué es CVE-2024-6188?

Se encontró una vulnerabilidad en Parsec Automation TrackSYS 11.x.x y se clasificó como problemática. Este problema afecta a un procesamiento desconocido del archivo /TS/export/pagedefinition. La manipulación del argumento ID conduce a una solicitud directa. El ataque puede iniciarse de forma remota. El exploit ha sido divulgado al público y puede utilizarse.

¿Qué tan grave es CVE-2024-6188?

CVE-2024-6188 tiene una puntuación base CVSS 3.1 de 5.3, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 60 sobre 100, en la banda elevado.

¿Cómo se explota CVE-2024-6188?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Bajo, integridad Ninguno y disponibilidad Ninguno.

¿Cómo se corrige CVE-2024-6188?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email