Wonderware InBatch Client ActiveX vezérlő puffer túlcsordulás sérülékenység

CH azonosító

CH-4751

Angol cím

Wonderware InBatch client ActiveX buffer overflow vulnerability

Felfedezés dátuma

2011.04.18.

Súlyosság

Alacsony

Érintett rendszerek

Invensys
Wonderware InBatch

Érintett verziók

Invensys Wonderware InBatch 8.1 - InBatch Runtime Client
Invensys Wonderware InBatch 9.0 - InBatch Runtime Client

Összefoglaló

A Wonderware InBatch Client ActiveX vezérlő olyan sérülékenysége vált ismertté, amelyeket kihasználva a támadók szolgáltatás megtagadást (DoS – Denial of Service) idézhetnek elő és tetszőleges kódot futtathatnak a sérülékeny rendszeren.

Leírás

A sérülékenységet egy puffer túlcsordulás hiba okozza, amikor az ActiveX vezérlő TCP-n keresztül kapcsolódik az InBatch szerverhez. Ez kihasználható szolgáltatás megtagadás (DoS – Denial of Service) előidézésére vagy tetszőleges kód futtatására.

A sérülékenység sikeres kihasználásához a felhasználónak egy rosszindulatú hostra kell csatlakoznia.

A sérülékenységek a Wonderware InBatch 8.1 – InBatch Runtime Client összes verzióját érintik. A kódfuttatási sérülékenység nem érinti a Wonderware InBatch 9.0 – InBatch Runtime Client verzióit.

Megoldás

Telepítse a javítócsomagokat és ne nyisson meg nem megbízható forrásból származó e-mail csatolmányokat!

Hivatkozások

Gyártói referencia: iom.invensys.com
Egyéb referencia: www.us-cert.gov


Legfrissebb sérülékenységek
CVE-2026-20700 – Apple sebezhetőség
CVE-2026-21514 – Microsoft Office Word Reliance on Untrusted Inputs in a Security Decision sérülékenység
CVE-2026-21519 – Microsoft Windows Type Confusion sérülékenység
CVE-2026-21533 – Microsoft Windows Improper Privilege Management sérülékenység
CVE-2026-21510 – Microsoft Windows Shell Protection Mechanism Failure sérülékenység
CVE-2026-21525 – Microsoft Windows NULL Pointer Dereference sérülékenység
CVE-2026-21513 – Microsoft MSHTML Framework Protection Mechanism Failure sérülékenység
CVE-2026-1340 – Ivanti Endpoint Manager Mobile sérülékenység
CVE-2025-26385 – Johnson Controls Metasys command injection sérülékenység
CVE-2026-24423 – SmarterTools SmarterMail Missing Authentication for Critical Function sérülékenység
Tovább a sérülékenységekhez »