Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-01852

Опубликовано: 14 мая 2019
Источник: fstec
CVSS3: 6.1
CVSS2: 4.3
EPSS Низкий

Описание

Уязвимость микропрограммного обеспечения программируемого логического контроллера SCALANCE связана с недостаточной защитой структуры веб-страницы, Эксплуатация уязвимости может позволить нарушителю раскрыть защищаемые идентификаторы веб-подключения (из файлов cookie) веб-подключения с помощью специально сформированой ссылки

Вендор

Siemens AG

Наименование ПО

SCALANCE W1750D

Версия ПО

до 8.4.0.1 (SCALANCE W1750D)

Тип ПО

ПО программно-аппаратного средства АСУ ТП

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,3)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,1)

Возможные меры по устранению уязвимости

Обновление программного обеспечения до V8.4.0.1:
https://support.industry.siemens.com/cs/us/en/view/109766816/
Компенсирующие меры:
Блокирование доступа к веб-интерфейсу Aruba Instant для всех недоверенных пользователей

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 60%
0.00392
Низкий

6.1 Medium

CVSS3

4.3 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.1
nvd
больше 6 лет назад

A reflected cross-site scripting (XSS) vulnerability is present in an unauthenticated Aruba Instant web interface. An attacker could use this vulnerability to trick an IAP administrator into clicking a link which could then take administrative actions on the Instant cluster, or expose the session cookie for an administrative session. Workaround: Administrators should make sure they log out of the Aruba Instant UI when not actively managing the system, and should use caution clicking links from external sources while logged into the IAP administrative interface. Resolution: Fixed in Aruba Instant 4.2.4.12, 6.5.4.11, 8.3.0.6, and 8.4.0.0

CVSS3: 6.1
github
больше 3 лет назад

A reflected cross-site scripting (XSS) vulnerability is present in an unauthenticated Aruba Instant web interface. An attacker could use this vulnerability to trick an IAP administrator into clicking a link which could then take administrative actions on the Instant cluster, or expose the session cookie for an administrative session. Workaround: Administrators should make sure they log out of the Aruba Instant UI when not actively managing the system, and should use caution clicking links from external sources while logged into the IAP administrative interface. Resolution: Fixed in Aruba Instant 4.2.4.12, 6.5.4.11, 8.3.0.6, and 8.4.0.0

EPSS

Процентиль: 60%
0.00392
Низкий

6.1 Medium

CVSS3

4.3 Medium

CVSS2