Invensys Wonderware InBatch ActiveX sérülékenységek

CH azonosító

CH-6161

Angol cím

INVENSYS WONDERWARE INBATCH ACTIVEX VULNERABILITIES

Felfedezés dátuma

2011.12.24.

Súlyosság

Kritikus

Érintett rendszerek

Invensys
Wonderware InBatch

Érintett verziók

Invensys Wonderware InBatch 8.1 SP1, 9.0 SP2, 9.5
InBatch Server and Runtime Clients 9.0, 9.0 SP1

Összefoglaló

Az Invensys Wonderware InBatch több sérülékenységét is azonosították, melyeket a támadók kihasználhatnak szolgáltatás megtagadás (DoS – Denial of Service) okozására vagy a sérülékeny rendszeren történő tetszőleges kód futtatására.

Leírás

A sérülékenységeket a GUIControls, BatchObjSrv és BatchSecCtrl ActiveX vezérlők hibái okozzák.
Az InBatch Runtime Client komponensek érintett verziói három puffer túlcsordulás sérülékenységet tartalmaznak, melyek kihasználhatóak az említett ActiveX vezérlők properties/methods változóinak hosszú szövegkonstans értékek megadásával.

Ezeknek a sérülékenységeknek a sikeres kihasználása lehetővé teszi, hogy a támadók tetszőleges kódot futtassanak le a bejelentkezett felhasználó jogosultságával, vagy szolgáltatás megtagadást okozzanak azokon a rendszereken, melyek használják a Wonderware InBatch Runtime Client komponensek sérülékeny verzióit.

Megjegyzés: Az Invensys szerint az I/A Series Batch 8.1 SP1 és a Wonderware InBatch 9.5 SP1 és magasabb verzióit nem érintik a sérülékenységek.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-31330 – SAP Landscape Transformation sebezhetősége
CVE-2025-27429 – SAP sebezhetősége
CVE-2025-21204 – Windows Process Activation Elevation of Privilege sebezhetősége
CVE-2025-32432 – Craft CMS RCE sebezhetősége
CVE-2025-1976 – Broadcom Brocade Fabric OS Code Injection sebezhetősége
CVE-2025-31324 – SAP NetWeaver sebezhetősége
CVE-2025-24206 – Apple AirPlay sebezhetősége
CVE-2025-24252 – Apple AirPlay sebezhetősége
CVE-2025-2492 – ASUS Router AiCloud sérülékenysége
Tovább a sérülékenységekhez »