ICS-CERT informuje o nowych podatnościach w produktach firmy Schneider Electric. (P26-115)

cert.pse-online.pl 5 dni temu
ProduktSchneider Electric Plant iT/Brewmaxx – wersja 9.60 i nowsze
Numer CVECVE-2025-49844
Krytyczność9.9/10
CVSSAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
OpisProdukt, którego dotyczy problem, wykorzystuje Redis, bazę danych w pamięci o otwartym kodzie źródłowym. Wersje 8.2.1 i starsze pozwalają uwierzytelnionemu użytkownikowi na użycie specjalnie opracowanego skryptu Lua do manipulowania modułem zbierającym śmieci, uruchomienia procedury „use-after-free” i potencjalnie do zdalnego wykonania kodu.
Numer CVECVE-2025-46817
Krytyczność7.0/10
CVSSAV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
OpisProdukt, którego dotyczy problem, wykorzystuje Redis, bazę danych w pamięci o otwartym kodzie źródłowym. Wersje 8.2.1 i starsze pozwalają uwierzytelnionemu użytkownikowi na użycie specjalnie opracowanego skryptu Lua, który powoduje przepełnienie całkowitoliczbowe i potencjalnie prowadzi do zdalnego wykonania kodu.
Numer CVECVE-2025-46818
Krytyczność6.0/10
CVSSAV:L/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:N
OpisDotknięty problemem produkt wykorzystuje Redis, bazę danych w pamięci o otwartym kodzie źródłowym. Wersje 8.2.1 i starsze pozwalają uwierzytelnionemu użytkownikowi na użycie specjalnie opracowanego skryptu Lua do manipulowania różnymi obiektami LUA i potencjalnie uruchamiania własnego kodu w kontekście innego użytkownika.
Numer CVECVE-2025-46819
Krytyczność6.3/10
CVSSAV:L/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:H
OpisDotknięty tym problemem produkt wykorzystuje Redis, bazę danych w pamięci o otwartym kodzie źródłowym. Wersje 8.2.1 i starsze pozwalają uwierzytelnionemu użytkownikowi na użycie specjalnie opracowanego skryptu LUA w celu odczytania danych spoza zakresu lub spowodowania awarii serwera i późniejszej odmowy usługi.
AktualizacjaTAK
Linkhttps://www.cisa.gov/news-events/ics-advisories/icsa-26-083-03
Idź do oryginalnego materiału