
Ushbu zaiflik ruxsatsiz tajovuzkorga masofadan turib o’zboshimchalik bilan kod kiritish imkonini beradi.
Chexiyaning GEOVAP kompaniyasining sanoat jarayonlarini kuzatish va boshqarish hamda binolarni avtomatlashtirish uchun Reliance 4 SCADA/HMI tizimida xavfli zaiflik tuzatildi. Bu ruxsatsiz tajovuzkorga o’zboshimchalik bilan kod kiritish imkonini beradi. Zaiflik (CVE-2018-17904) ruxsatsiz tajovuzkorga maxsus yaratilgan HTTP so’roviga o’zboshimchalik bilan JavaScript kodini kiritish uchun HTTP proksi-serveridan foydalanish imkonini beradi, keyin esa bu kod HTTP javobida aks etadi.
CVSS v3 jiddiylik reyting tizimiga ko’ra, zaiflik maksimal 10 balldan 6,5 ball oldi. Undan masofadan turib va hech qanday maxsus ko’nikmalarsiz foydalanish mumkin.
Muammo xavfsizlik bo’yicha tadqiqotchi Ismoil Mert tomonidan aniqlangan va Reliance SCADA 4.7.3 Update 3 va undan oldingi versiyalariga ta’sir qiladi. Sotuvchi 4.8.0 versiyasi bilan tuzatishni chiqardi. Foydalanuvchilarga mahsulotning eng so’nggi versiyasini o’rnatish tavsiya etiladi (bu yerdan yuklab oling).
GEOVAP shuningdek, HTTP proksi-serverida HTTP xabarlarini manipulyatsiya qilishning oldini olish uchun ilovani HTTPS ga o’tkazishni tavsiya qiladi. Bu hatto Reliance SCADA ning zaif versiyalaridan foydalanilganda ham ekspluatatsiyadan himoya qiladi.