ABBning eSOMS tizimida xavfli zaiflik aniqlandi.

Zaiflik ruxsatsiz tajovuzkorga tizimga kirishga imkon beradi.

Shvetsiya-Shveytsariya ABB kompaniyasining sanoat jarayonlarini boshqarish uchun eSOMS dasturiy ta’minot yechimida xavfli zaiflik aniqlandi. Undan masofadan turib foydalanish mumkin, bunda maxsus ko’nikmalar talab qilinmaydi. Muammo autentifikatsiya mexanizmining noto’g’ri ishlashidan kelib chiqadi. Hujumchi haqiqiy foydalanuvchi hisobini topib, undan autentifikatsiyasiz dasturga kirish uchun foydalanishi mumkin. Tizimga ruxsatsiz kirish faqat LDAP sozlamalari anonim autentifikatsiyaga ruxsat bergan va web.config faylida ma’lum kalit qiymatlar mavjud bo’lgandagina mumkin. Hujum muvaffaqiyatli bo’lishi uchun ikkala shart ham zarur.

Zaiflikka CVE-2018-14805 identifikatori berildi va CVSS v3 bo’yicha maksimal 10 balldan 9,8 ball oldi. Unda ishlaydigan ekspluatatsiyalar mavjudligi ma’lum emas.

Muammo eSOMS 6.0.2 versiyasiga ta’sir qiladi va 2018-yil 28-sentabrda yangilanishlar chiqarilishi bilan hal qilinadi. Yangi versiya chiqarilgunga qadar, foydalanuvchilarga LDAP sozlamalarida anonim autentifikatsiyani («Autentifikatsiya qilinmagan autentifikatsiya») o’chirib qo’yish tavsiya etiladi. Bundan tashqari, web.config faylida quyidagi asosiy qiymatlarni tekshiring: «LDAP_Path», «LDAP_User_Search» va «LDAP_SSL_Enabled». Boshqa qiymatlar nostandart konfiguratsiyalarga ega LDAP serverlari uchun zaxira qiymatlar bo’lib, normal sharoitlarda talab qilinmaydi.

O‘xshash maqolalar