
Zaifliklar masofaviy hujumchiga o’zboshimchalik bilan kodni bajarishga imkon beradi.
AVEVA sanoat uskunalari dasturiy ta’minotida masofaviy hujumchiga ixtiyoriy kodni bajarishga imkon beruvchi ikkita muhim zaiflik aniqlandi. Birinchi zaiflik, CVE-2018-10620, AVEVAning InduSoft Web Studio va InTouch Machine Edition mahsulotlariga ta’sir qiladi. Zaiflik buferning toshib ketishi muammosi bo’lib, masofaviy hujumchiga teglar, signallar yoki o’qish va yozish kabi muayyan hodisalar bilan bog’liq harakatlar paytida maxsus tayyorlangan paketni yuborish imkonini beradi. Stek asosidagi buferning toshib ketishiga erishish orqali hujumchi ixtiyoriy kodni bajarishi mumkin.
Ikkinchi zaiflik, CVE-2018-10628, AVEVA InTouch 2014 R2 SP1 va HMI dasturiy ta’minotining oldingi versiyalariga, shuningdek, InTouch 2017, InTouch 2017 Update 1 va InTouch 2017 Update 2 ga ta’sir qiladi. Ushbu zaiflik autentifikatsiya qilinmagan foydalanuvchiga suzuvchi nuqta ajratgichidan foydalanmasdan maxsus tayyorlangan paketni yuborish imkonini beradi. Ushbu zaiflikdan foydalanish stekka asoslangan buferning toshib ketishiga va InTouch View jarayonining imtiyozlari bilan masofadan kod bajarilishiga olib kelishi mumkin.
Ishlab chiqaruvchi allaqachon tegishli tuzatishlarni e’lon qildi. Foydalanuvchilarga dasturiy ta’minotni iloji boricha tezroq yangilash tavsiya etiladi.