Johnson Metasys va BCPro mahsulotlaridagi yamoqlarning zaifliklarini nazorat qiladi

Johnson Metasys va BCPro mahsulotlaridagi yamoqlarning zaifliklarini nazorat qiladi

Johnson Metasys va BCPro mahsulotlaridagi yamoqlarning zaifliklarini nazorat qiladi

Metasys va BCPro’dagi zaiflik ma’lumotlarni oshkor qilishga imkon beradi.

Amerikalik Johnson Controls kompaniyasining Metasys va BCPro mahsulotlaridagi zaiflik (CVE-2018-10624) tuzatildi. Ushbu zaiflik xato xabari orqali ma’lumotni oshkor qilish imkonini beradi. Hujum faqat asosiy texnik ko’nikmalar bilan qo’shni tarmoqdan amalga oshirilishi mumkin. CVSS v3 jiddiylik reyting tizimiga ko’ra, zaiflik maksimal 10 balldan 4,3 ball oldi. Muammo serverga HTTP ulanishlarida xatolarni noto’g’ri qayta ishlash bilan bog’liq. Zaiflikdan muvaffaqiyatli foydalanish orqali tajovuzkor Metasys yoki BCPro serverlari haqida foydali texnik ma’lumotlarni olishi va undan keyingi hujumlarni amalga oshirish uchun foydalanishi mumkin.

Muammo Metasys System 8.0 va undan oldingi versiyalariga, shuningdek, 3.0.2 dan oldingi barcha BCPro (BCM) versiyalariga ta’sir qiladi. Zaiflik Metasys 8.1 da 2016-yil aprel oyida tuzatilgan, ammo foydalanuvchilarga eng so’nggi 9.0 versiyasiga yangilash tavsiya etiladi. Muammo shuningdek, BCPro 3.0 da BCPro Workstation (2017-yil oktyabr) va BCPro 3.0.2 da BACnet Router and Gateway (2018-yil iyun) da tuzatilgan.

O‘xshash maqolalar