Rockwell Automation Arena < 16.20.09 多個弱點

high Nessus Plugin ID 234500

概要

遠端 Windows 主機上安裝的更新應用程式受到遠端程式碼執行弱點影響。

說明

遠端 Windows 主機上安裝的 Rockwell Automation Arena 版本早於 16.20.09 版。因此,會受到多個弱點影響

- 受影響的產品中存在一個因未初始化指標而導致的本機程式碼執行弱點。此瑕疵是不當驗證使用者提供之資料的結果。如果遭到惡意利用,攻擊者可洩漏資訊並在系統上執行任意程式碼。若要惡意利用此弱點,合法使用者必須開啟惡意的 DOE 檔案。 (CVE-2025-2285、 CVE-2025-2286、 CVE-2025-2287)

- 受影響的產品中存在一個本機程式碼執行弱點,這是因為攻擊者可在配置的記憶體緩衝區之外寫入內容所致。此瑕疵是不當驗證使用者提供之資料的結果。如果遭到惡意利用,攻擊者可洩漏資訊並在系統上執行任意程式碼。若要惡意利用此弱點,合法使用者必須開啟惡意的 DOE 檔案。 (CVE-2025-2288、 CVE-2025-2829)

- 受影響的產品中存在一個本機程式碼執行弱點,這是因為攻擊者可以讀取配置的記憶體緩衝區之外的內容所致。此瑕疵是不當驗證使用者提供之資料的結果。如果遭到惡意利用,攻擊者可洩漏資訊並在系統上執行任意程式碼。若要惡意利用此弱點,合法使用者必須開啟惡意的 DOE 檔案。 (CVE-2025-3285)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Rockwell Automation Arena 16.20.09 或更新版本。

另請參閱

http://www.nessus.org/u?dedf139a

Plugin 詳細資訊

嚴重性: High

ID: 234500

檔案名稱: rockwell_arena_sd_1726.nasl

版本: 1.2

類型: local

代理程式: windows

系列: Windows

已發布: 2025/4/16

已更新: 2025/4/17

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: High

基本分數: 7.2

媒介: CVSS2#AV:L/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2025-2285

CVSS v3

風險因素: High

基本分數: 7.8

媒介: CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

弱點資訊

CPE: cpe:/a:rockwellautomation:arena

必要的 KB 項目: SMB/Registry/Enumerated, installed_sw/Rockwell Arena

修補程式發佈日期: 2025/4/7

弱點發布日期: 2025/4/7

參考資訊

CVE: CVE-2025-2285, CVE-2025-2286, CVE-2025-2287, CVE-2025-2288, CVE-2025-2293, CVE-2025-2829, CVE-2025-3285, CVE-2025-3286, CVE-2025-3287, CVE-2025-3288, CVE-2025-3289

IAVB: 2025-B-0057