Invensys Wonderware InBatch ActiveX sérülékenységek

CH azonosító

CH-6161

Angol cím

INVENSYS WONDERWARE INBATCH ACTIVEX VULNERABILITIES

Felfedezés dátuma

2011.12.24.

Súlyosság

Kritikus

Érintett rendszerek

Invensys
Wonderware InBatch

Érintett verziók

Invensys Wonderware InBatch 8.1 SP1, 9.0 SP2, 9.5
InBatch Server and Runtime Clients 9.0, 9.0 SP1

Összefoglaló

Az Invensys Wonderware InBatch több sérülékenységét is azonosították, melyeket a támadók kihasználhatnak szolgáltatás megtagadás (DoS – Denial of Service) okozására vagy a sérülékeny rendszeren történő tetszőleges kód futtatására.

Leírás

A sérülékenységeket a GUIControls, BatchObjSrv és BatchSecCtrl ActiveX vezérlők hibái okozzák.
Az InBatch Runtime Client komponensek érintett verziói három puffer túlcsordulás sérülékenységet tartalmaznak, melyek kihasználhatóak az említett ActiveX vezérlők properties/methods változóinak hosszú szövegkonstans értékek megadásával.

Ezeknek a sérülékenységeknek a sikeres kihasználása lehetővé teszi, hogy a támadók tetszőleges kódot futtassanak le a bejelentkezett felhasználó jogosultságával, vagy szolgáltatás megtagadást okozzanak azokon a rendszereken, melyek használják a Wonderware InBatch Runtime Client komponensek sérülékeny verzióit.

Megjegyzés: Az Invensys szerint az I/A Series Batch 8.1 SP1 és a Wonderware InBatch 9.5 SP1 és magasabb verzióit nem érintik a sérülékenységek.

Megoldás

Frissítsen a legújabb verzióra

Hivatkozások

Egyéb referencia: www.us-cert.gov
CVE-2011-3141 - NVD CVE-2011-3141


Legfrissebb sérülékenységek
CVE-2025-40602 – SonicWall SMA1000 Missing Authorization sérülékenysége
CVE-2025-59374 – ASUS Live Update Embedded Malicious Code sérülékenysége
CVE-2025-20393 – Cisco Multiple Products Improper Input Validation sérülékenysége
CVE-2025-58360 – OSGeo GeoServer Improper Restriction of XML External Entity Reference sérülékenysége
CVE-2018-4063 – Sierra Wireless AirLink ALEOS Unrestricted Upload of File with Dangerous Type sérülékenysége
CVE-2025-14174 – Google Chromium Out of Bounds Memory Access sérülékenysége
CVE-2025-14611 – Gladinet CentreStack and Triofox Hard Coded Cryptographic sérülékenysége
CVE-2025-43529 – Apple Multiple Products Use-After-Free WebKit sérülékenysége
CVE-2025-21621 – GeoServer Reflected Cross-Site Scripting (XSS) sérülékenység
CVE-2025-64471 – Fortinet FortiWeb sérülékenysége
Tovább a sérülékenységekhez »