Schneider Electric InduSoft Web Studio < 7.1.3.4 多個資訊洩漏 (SEVD-2015-054-01)

medium Nessus Plugin ID 84263

概要

在遠端主機上執行的 InduSoft Web Studio 軟體受到多個資訊洩漏弱點影響。

說明

根據其自我報告的版本,遠端主機上執行的 Schneider Electric InduSoft Web Studio 安裝版本比 7.1.3.4 舊。因此受到多個資訊洩漏弱點影響:

- 使用硬式編碼的純文字密碼控制對檔案的讀取存取。本機攻擊者可加以惡意利用,存取儲存於專案和專案設定檔中的敏感資訊。(CVE-2015-0996)

- HMI 使用者介面在透過 HMI 連線至伺服器時,會在畫面上顯示有效的使用者名稱。遠端攻擊者可利用此資訊進行暴力密碼破解攻擊。(CVE-2015-0997)

- 使用者憑證以純文字傳輸。攔截式攻擊者可惡意利用此弱點,透過探查網路,取得使用者憑證。(CVE-2015-0998)

- OPC 使用者憑證以純文字儲存在設定檔中。本機攻擊者可惡意利用此弱點取得使用者憑證。(CVE-2015-0999)

解決方案

升級至 Schneider Electric InduSoft Web Studio 7.1.3.4 或更新版本。

另請參閱

http://www.nessus.org/u?f1966ea7

https://ics-cert.us-cert.gov/advisories/ICSA-15-085-01A

Plugin 詳細資訊

嚴重性: Medium

ID: 84263

檔案名稱: scada_indusoft_web_studio_SEVD_2015-054-01.nbin

版本: 1.111

類型: remote

系列: SCADA

已發布: 2015/6/18

已更新: 2024/4/23

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.7

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 3.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

弱點資訊

CPE: cpe:/a:schneider_electric:indusoft_web_studio

必要的 KB 項目: installed_sw/InduSoft Web Studio HTTP Server

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2015/2/23

弱點發布日期: 2015/2/23

參考資訊

CVE: CVE-2015-0996, CVE-2015-0997, CVE-2015-0998, CVE-2015-0999

BID: 73378, 73386, 73387, 73389

ICSA: 15-085-01A