GE Intelligent Platforms Proficy HTML Help sérülékenységek

CH azonosító

CH-7108

Angol cím

GE INTELLIGENT PLATFORMS PROFICY HTML HELP VULNERABILITIES

Felfedezés dátuma

2012.06.27.

Súlyosság

Kritikus

Érintett rendszerek

General Electric (GE)
Proficy Batch Execution
Proficy HMI/SCADA iFIX
Proficy Historian
Proficy Pulse
SI7 I/O Driver

Érintett verziók

Proficy Historian: Versions 4.5, 4.0, 3.5, and 3.1
Proficy HMI/SCADA – iFIX: Versions 5.1 and 5.0
Proficy Pulse: Version 1.0
Proficy Batch Execution: Version 5.6
SI7 I/O Driver: Versions between 7.20 and 7.42

Összefoglaló

A GE Intelligent Platforms termékek sérülékenységei váltak ismertté, amelyeket kihasználva a támadók a kliensen fájlokat helyezhetnek át illetve módosíthatnak vagy tetszőleges kódot futtathatnak.

Leírás

  1. Egy verem alapú puffer túlcsordulás hiba létezik a KeyHelp.ocx vezérlőben, mivel nem végez megfelelő határellenőrzést a felhasználó által átadott bemeneti adatokon.
  2. A KexHelp.ocx vezérlő nem korlátozza vagy ellenőrzi megfelelően a felhasználó által átadott bemeneti adatokat, ami kihasználható script beszúrásra (script insertion).

Megoldás

Távolítsa el a KeyHelp.ocx ActiveX vezérlőt a regisztrációs adatbázisból! A gyártó további tanácsai az eltávolítással kapcsolatban az alábbi hivatkozáson találhatóak:
http://support.ge-ip.com/support/index?page=kbchannel&id=S:KB14863

További javaslatok a kockázatok csökkentésére:

  1. Minimalizálja a vezérlőrendszer eszközök hálózati elérhetőségét! A kritikus eszközök ne érjék el közvetlenül az Internetet!
  2. A vezérlőrendszer hálózatokat és a távolról elérhető eszközöket védje tűzfalakkal és szigetelje el őket az üzleti hálózattól!
  3. Távoli hozzáférés szükségessége esetén használjon olyan biztonsági megoldásokat, mint a virtuális magánhálózat (VPN)!

Hivatkozások

Gyártói referencia: support.ge-ip.com
Egyéb referencia: www.us-cert.gov
CVE-2012-2515 - NVD CVE-2012-2515
CVE-2012-2516 - NVD CVE-2012-2516


Legfrissebb sérülékenységek
CVE-2025-54313 – Prettier eslint-config-prettier Embedded Malicious Code sérülékenység
CVE-2025-31125 – Vite Vitejs Improper Access Control sérülékenység
CVE-2025-34026 – Versa Concerto Improper Authentication sérülékenység
CVE-2025-68645 – Synacor Zimbra Collaboration Suite (ZCS) PHP Remote File Inclusion sérülékenység
CVE-2026-20045 – Cisco Unified Communications Products Code Injection sérülékenység
CVE-2026-22844 – Zoom Node Multimedia Routers sérülékenysége
CVE-2025-14533 – WordPress ACF Extended Plugin sérülékenysége
CVE-2026-23550 – WordPress Modular DS plugin Privilege Escalation sérülékenysége
CVE-2023-31096 – Windows Agere Soft Modem Driver Elevation of Privilege sérülékenység
CVE-2026-21265 – Secure Boot Certificate Expiration Security Feature Bypass sérülékenység
Tovább a sérülékenységekhez »