ClearSCADA cross-site scripting és puffer túlcsordulás sérülékenységek

CH azonosító

CH-5064

Angol cím

ClearSCADA Cross-Site Scripting and Buffer Overflow Vulnerabilities

Felfedezés dátuma

2011.06.15.

Súlyosság

Közepes

Érintett rendszerek

ClearSCADA
Control Microsystems
SCX
Serck Controls

Érintett verziók

ClearSCADA 2005
ClearSCADA 2007
ClearSCADA 2009
Serck SCX

Összefoglaló

A ClearSCADA olyan sérülékenysége vált ismertté, melyet kihasználva támadók cross-site scripting támadásokat tudnak végrehajtani és feltörhetik a sérülékeny rendszert.

Leírás

  1. Egyes meghatározatlan bemenetek nincsenek megfelelően megtisztítva, mielőtt visszakerülnek a felhasználóhoz. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngésző munkamenetében, az érintett oldallal kapcsolatosan.
  2. Egy felszabadítás utáni használat miatti hiba található az alkalmazásban, ami kihasználható halom túlcsordulás előidézésére túl hosszú stringek küldésével.
    A sérülékenység sikeres kihasználása esetén tetszőleges kód futtatható.
  3. A ClearSCADA webfelülete alapértelmezetten HTTP kapcsolatot használ. Ez lehetővé teszi, hogy a kapcsolatot lehallgató támadó hozzájusson a bejelentkezéshez szükséges információkhoz.

A ClearSCADA 2005 és 2007 összes verziója értintett. A ClearSCADA 2009 R1.4 és R2.3 verziója nem érintett.

Megoldás

Frissítsen egy javított verzióra, használjon HTTPS kapcsolatot a webfelülethez! További információk az US-CERT által létrehozott dokumentumban találhatók.


Legfrissebb sérülékenységek
CVE-2024-45195 – Apache OFBiz Forced Browsing sebezhetősége
CVE-2024-29059 – Microsoft .NET Framework Information Disclosure sebezhetősége
CVE-2018-9276 – Paessler PRTG Network Monitor OS Command Injection sebezhetősége
CVE-2025-24085 – Apple Multiple Products Use-After-Free sebezhetősége
CVE-2025-23006 – SonicWall SMA1000 Appliances Deserialization sebezhetősége
CVE-2024-3393 – Palo Alto Networks PAN-OS Malicious DNS Packet sebezhetősége
CVE-2025-0282 – Ivanti Connect Secure, Policy Secure, and ZTA Gateways Stack-Based Buffer Overflow sebezhetősége
CVE-2023-48365 – Qlik Sense HTTP Tunneling sebezhetősége
CVE-2024-12686 – BeyondTrust Privileged Remote Access (PRA) and Remote Support (RS) OS Command Injection sebezhetősége
CVE-2024-55591 – Fortinet FortiOS and FortiProxy Authentication Bypass sebezhetősége
Tovább a sérülékenységekhez »