ICS-CERT informuje o nowych podatnościach w produktach firmy AVEVA (P24-413)

cert.pse-online.pl 2 dni temu
ProduktSerwer aplikacji: wersje 2023 R2 SP1 P02 i starsze
Numer CVECVE-2025-8386
Krytyczność6.9/10
CVSSAV:L/AC:L/PR:H/UI:R/S:C/C:H/I:L/A:L
OpisWykorzystanie tej luki może umożliwić uwierzytelnionemu hakerowi (z uprawnieniami „aaConfigTools”) manipulację plikami pomocy obiektów aplikacji i utrwalenie ataku typu cross-site scripting (XSS), który po wykonaniu przez użytkownika ofiary może skutkować eskalacją uprawnień w poziomie lub pionie. Luka może zostać wykorzystana tylko podczas operacji konfiguracyjnych w komponencie IDE serwera aplikacji. Komponenty i operacje środowiska wykonawczego nie są zagrożone.
AktualizacjaTAK
Linkhttps://www.cisa.gov/news-events/ics-advisories/icsa-25-317-02
ProduktEdge: wersje 2023 R2 i starsze
Numer CVECVE-2025-9317
Krytyczność8.4/10
CVSSAV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
OpisWykorzystanie tej luki może umożliwić osobie z dostępem do odczytu plików projektu Edge lub plików pamięci podręcznej Edge Offline przeprowadzenie inżynierii wstecznej haseł natywnych dla aplikacji lub Active Directory użytkowników Edge poprzez obliczeniowe siłowe odszyfrowanie słabych skrótów.
AktualizacjaTAK
Linkhttps://www.cisa.gov/news-events/ics-advisories/icsa-25-317-01
Idź do oryginalnego materiału