Schneider Electric informuje o nowych podatnościach w swoich produktach. (P25-034)

cert.pse-online.pl 3 tygodni temu
ProduktSchneider Electric Power Logic: v0.62.7 (CVE-2024-10497)
Schneider Electric Power Logic: v0.62.7 i wcześniejsze (CVE-2024-10498)
Numer CVECVE-2024-10497
Krytyczność8,8/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
OpisIstnieje luka w zabezpieczeniach polegająca na obejściu autoryzacji dzięki klucza kontrolowanego przez użytkownika, która może umożliwić autoryzowanemu atakującemu modyfikację wartości poza tymi zdefiniowanymi przez jego uprawnienia (podniesienie uprawnień), gdy atakujący wysyła zmodyfikowane żądania HTTPS do urządzenia.
Numer CVECVE-2024-10498
Krytyczność6,5/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
OpisIstnieje luka w zabezpieczeniach polegająca na niewłaściwym ograniczeniu operacji w granicach bufora pamięci, która może umożliwić nieautoryzowanemu atakującemu modyfikację wartości konfiguracji poza normalnym zakresem, gdy atakujący wysyła określone pakiety zapisu Modbus do urządzenia, co może skutkować nieprawidłowymi danymi lub utratą funkcjonalności interfejsu internetowego.
AktualizacjaTAK
Linkhttps://www.cisa.gov/news-events/ics-advisories/icsa-25-028-02
ProduktRemoteConnect: Wszystkie wersje
SCADAPack x70 Utilities: Wszystkie wersje
Numer CVECVE-2024-12703
Krytyczność7.8/10
CVSSAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
OpisIstnieje luka w zabezpieczeniach związana z deserializacją niezaufanych danych, która może prowadzić do utraty poufności, integralności, a także potencjalnego zdalnego wykonania kodu na stacji roboczej, gdy użytkownik bez uprawnień administratora otworzy złośliwy plik projektu.
AktualizacjaTAK
Linkhttps://www.cisa.gov/news-events/ics-advisories/icsa-25-028-06
Idź do oryginalnego materiału