GE Intelligent Platforms Proficy HTML Help sérülékenységek

CH azonosító

CH-7108

Angol cím

GE INTELLIGENT PLATFORMS PROFICY HTML HELP VULNERABILITIES

Felfedezés dátuma

2012.06.27.

Súlyosság

Kritikus

Érintett rendszerek

General Electric (GE)
Proficy Batch Execution
Proficy HMI/SCADA iFIX
Proficy Historian
Proficy Pulse
SI7 I/O Driver

Érintett verziók

Proficy Historian: Versions 4.5, 4.0, 3.5, and 3.1
Proficy HMI/SCADA – iFIX: Versions 5.1 and 5.0
Proficy Pulse: Version 1.0
Proficy Batch Execution: Version 5.6
SI7 I/O Driver: Versions between 7.20 and 7.42

Összefoglaló

A GE Intelligent Platforms termékek sérülékenységei váltak ismertté, amelyeket kihasználva a támadók a kliensen fájlokat helyezhetnek át illetve módosíthatnak vagy tetszőleges kódot futtathatnak.

Leírás

  1. Egy verem alapú puffer túlcsordulás hiba létezik a KeyHelp.ocx vezérlőben, mivel nem végez megfelelő határellenőrzést a felhasználó által átadott bemeneti adatokon.
  2. A KexHelp.ocx vezérlő nem korlátozza vagy ellenőrzi megfelelően a felhasználó által átadott bemeneti adatokat, ami kihasználható script beszúrásra (script insertion).

Megoldás

Távolítsa el a KeyHelp.ocx ActiveX vezérlőt a regisztrációs adatbázisból! A gyártó további tanácsai az eltávolítással kapcsolatban az alábbi hivatkozáson találhatóak:
http://support.ge-ip.com/support/index?page=kbchannel&id=S:KB14863

További javaslatok a kockázatok csökkentésére:

  1. Minimalizálja a vezérlőrendszer eszközök hálózati elérhetőségét! A kritikus eszközök ne érjék el közvetlenül az Internetet!
  2. A vezérlőrendszer hálózatokat és a távolról elérhető eszközöket védje tűzfalakkal és szigetelje el őket az üzleti hálózattól!
  3. Távoli hozzáférés szükségessége esetén használjon olyan biztonsági megoldásokat, mint a virtuális magánhálózat (VPN)!

Hivatkozások

Gyártói referencia: support.ge-ip.com
Egyéb referencia: www.us-cert.gov
CVE-2012-2515 - NVD CVE-2012-2515
CVE-2012-2516 - NVD CVE-2012-2516


Legfrissebb sérülékenységek
CVE-2025-14733 – WatchGuard Firebox Out of Bounds Write sérülékenység
CVE-2023-52163 – Digiever DS-2105 Pro Missing Authorization sérülékenység
CVE-2025-14847 – MongoDB and MongoDB Server Improper Handling of Length Parameter Inconsistency sérülékenység
CVE-2025-40602 – SonicWall SMA1000 Missing Authorization sérülékenysége
CVE-2025-59374 – ASUS Live Update Embedded Malicious Code sérülékenysége
CVE-2025-20393 – Cisco Multiple Products Improper Input Validation sérülékenysége
CVE-2025-58360 – OSGeo GeoServer Improper Restriction of XML External Entity Reference sérülékenysége
CVE-2018-4063 – Sierra Wireless AirLink ALEOS Unrestricted Upload of File with Dangerous Type sérülékenysége
CVE-2025-14174 – Google Chromium Out of Bounds Memory Access sérülékenysége
CVE-2025-14611 – Gladinet CentreStack and Triofox Hard Coded Cryptographic sérülékenysége
Tovább a sérülékenységekhez »