CH azonosító
CH-8316Angol cím
Proficy Real-Time Information Portal Two Information Disclosure Security IssuesFelfedezés dátuma
2013.01.22.Súlyosság
AlacsonyÉrintett rendszerek
General Electric (GE)Proficy Real-Time Information Portal
Érintett verziók
Proficy Real-Time Information Portal 2.x, 3.x
Összefoglaló
A Proficy Real-Time Information Portal két olyan sérülékenységét jelentették, amelyeket kihasználva a támadók bizalmas adatokat szerezhetnek.
Leírás
- Az alkalmazás korlátlan hozzáférést biztosít bizonyos fájlokhoz és könyvtárakhoz. Ez kihasználható például konfigurációs fájlok megszerzéséhez.
- Az alkalmazás bizonyos metódusokat Java RMI-n keresztül hajt végre. Ez kihasználható például információ kiszivárogtatására RMI meghívásokon keresztül.
A sérülékenységeket minden támogatott verzióban jelentették.
A sérülékenységeket távolról ki lehet használni.
Megoldás
Telepítse a javításokat!
- Tiltsa le az “Anonymous Authentication” és “Windows Authentication” lehetőségeket!
- Minden Portal felhasználónak kötelező legyen a hitelesítés!
- Állítson be SSL tanúsítványt, amivel titkosítani lehet a Portal alkalmazás adatforgalmát!
További tanácsok a gyártó weboldalán érhetők el.
http://support.ge-ip.com/support/index?page=kbchannel&id=S:KB15154
http://support.ge-ip.com/support/index?page=kbchannel&id=S:KB15155
További javaslatok a kockázatok csökkentésére:
- Minimalizálja a vezérlőrendszer eszközök hálózati elérhetőségét! A kritikus eszközök ne érjék el közvetlenül az Internetet!
- A vezérlőrendszer hálózatokat és a távolról elérhető eszközöket védje tűzfalakkal és szigetelje el őket az üzleti hálózattól!
- Távoli hozzáférés szükségessége esetén használjon olyan biztonsági megoldásokat, mint a virtuális magánhálózat (VPN)!
Támadás típusa
Input manipulation (Bemenet módosítás)Misconfiguration (Konfiguráció)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Szükséges hozzáférés
Local/Shell (Helyi/shell)Hivatkozások
SECUNIA 51746
CVE-2013-0651 - NVD CVE-2013-0651
CVE-2013-0652 - NVD CVE-2013-0652
Egyéb referencia: www.us-cert.gov