Firma ABB informuje o nowych podatnościach w swoich produktach. (P25-128)

cert.pse-online.pl 3 dni temu
ProduktEkip Com IEC61850 – wersje starsze niż 3.08
Numer CVECVE-2022-38138
Krytyczność6.0/10
CVSSAV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H/E:F/RL:O/RC:C
OpisIstnieje luka w zabezpieczeniach biblioteki innej firmy zawartej w wersjach produktów wymienionych powyżej. Atakujący może wykorzystać lukę, wysyłając specjalnie spreparowaną wiadomość do węzła systemowego, powodując zatrzymanie węzła lub jego niedostępność
AktualizacjaTAK
Linkhttps://search.abb.com/library/Download.aspx?DocumentID=2CRT000007&LanguageCode=en&DocumentPartId=PDF&Action=Launch
ProduktABB Automation Builder – wszystkie wersje
Numer CVECVE-2025-3394
Krytyczność7.8/10
CVSSAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
OpisAutomation Builder przechowuje wszystkie informacje o zarządzaniu użytkownikami w pliku projektu. Pomimo w pełni zaszyfrowanych danych hasła, atakujący może próbować modyfikować części pliku projektu Automation Builder dzięki specjalnie spreparowanej zawartości, tak aby zarządzanie użytkownikami zostało unieważnione
Numer CVECVE-2025-3395
Krytyczność7.1/10
CVSSAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
OpisProjekty Automation Builder, w tym urządzenia AC500 V2 lub SM560-S, zawierają pliki aplikacji dla tych urządzeń. Atakujący może próbować modyfikować części tych plików, aby projekt mógł zostać zmieniony przez unieważnienie zarządzania użytkownikami Automation Builder.
AktualizacjaTAK
Linkhttps://search.abb.com/library/Download.aspx?DocumentID=3ADR011407&LanguageCode=en&DocumentPartId=&Action=Launch
ProduktANC – wersje wcześniejsze niż 1.1.4 ANC-L – wersje wcześniejsze niż 1.1.4
ANC-mini – wersje wcześniejsze niż 1.1.4
Numer CVECVE-2024-47784
Krytyczność2.6/10
CVSSAV:A/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N/RL:O/RC:C
OpisNiezweryfikowana zmiana hasła w wersji systemu ANC <= 1.1.4 umożliwia uwierzytelnionemu atakującemu ominięcie starego sprawdzania hasła w formularzu zmiany hasła za pośrednictwem interfejsu HMI. Wymaganie starego hasła jest powszechną praktyką bezpieczeństwa, która dodaje dodatkową warstwę ochrony przed nieautoryzowanymi zmianami. Bez potrzeby starego hasła atakujący, choćby z tymczasowym dostępem do sesji użytkownika, mógłby łatwo zmienić hasło i zablokować prawowitego użytkownika.
Numer CVECVE-2024-9876
Krytyczność7.3/10
CVSSAV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N/RL:O/RC:C
OpisUżytkownik niebędący administratorem może uzyskać dostęp do strony administracyjnej, gdzie może wykonywać wszystkie czynności, które powinny być ograniczone wyłącznie do użytkownika z uprawnieniami administratora. Luka wynikała z nieprawidłowej walidacji na serwerze HMI w sieci Web
Numer CVECVE-2024-9877
Krytyczność4.3/10
CVSSAV:A/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N/RL:O/RC:C
OpisLuka w zabezpieczeniach polegająca na wykorzystaniu metody żądania GET z poufnymi ciągami zapytania umożliwia atakującemu podgląd hasła w postaci zwykłego tekstu, jeżeli jest on w stanie odczytać żądania GET kierowane do tych usług.
AktualizacjaTAK
Linkhttps://search.abb.com/library/Download.aspx?DocumentID=2CRT000006&LanguageCode=en&DocumentPartId=PDF&Action=Launch
Idź do oryginalnego materiału