GEOVAP Reliance 4 SCADA/HMI tizimidagi zaiflik tuzatildi.

GEOVAP Reliance 4 SCADA/HMI tizimidagi zaiflik tuzatildi.

GEOVAP Reliance 4 SCADA/HMI tizimidagi zaiflik tuzatildi.

Ushbu zaiflik ruxsatsiz tajovuzkorga masofadan turib o’zboshimchalik bilan kod kiritish imkonini beradi.

Chexiyaning GEOVAP kompaniyasining sanoat jarayonlarini kuzatish va boshqarish hamda binolarni avtomatlashtirish uchun Reliance 4 SCADA/HMI tizimida xavfli zaiflik tuzatildi. Bu ruxsatsiz tajovuzkorga o’zboshimchalik bilan kod kiritish imkonini beradi. Zaiflik (CVE-2018-17904) ruxsatsiz tajovuzkorga maxsus yaratilgan HTTP so’roviga o’zboshimchalik bilan JavaScript kodini kiritish uchun HTTP proksi-serveridan foydalanish imkonini beradi, keyin esa bu kod HTTP javobida aks etadi.

CVSS v3 jiddiylik reyting tizimiga ko’ra, zaiflik maksimal 10 balldan 6,5 ball oldi. Undan masofadan turib va ​​hech qanday maxsus ko’nikmalarsiz foydalanish mumkin.

Muammo xavfsizlik bo’yicha tadqiqotchi Ismoil Mert tomonidan aniqlangan va Reliance SCADA 4.7.3 Update 3 va undan oldingi versiyalariga ta’sir qiladi. Sotuvchi 4.8.0 versiyasi bilan tuzatishni chiqardi. Foydalanuvchilarga mahsulotning eng so’nggi versiyasini o’rnatish tavsiya etiladi (bu yerdan yuklab oling).

GEOVAP shuningdek, HTTP proksi-serverida HTTP xabarlarini manipulyatsiya qilishning oldini olish uchun ilovani HTTPS ga o’tkazishni tavsiya qiladi. Bu hatto Reliance SCADA ning zaif versiyalaridan foydalanilganda ham ekspluatatsiyadan himoya qiladi.

O‘xshash maqolalar