Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-03752

Опубликовано: 05 авг. 2019
Источник: fstec
CVSS3: 8.4
CVSS2: 6.9
EPSS Низкий

Описание

Уязвимость систем для сбора данных и контроля процессов промышленной автоматизации Vijeo Citect, CitectSCADA и PowerLogic SCADA связана с недостатками разграничения доступа к некоторым функциям. Эксплуатация уязвимости может позволить нарушителю читать произвольные файлы, отправлять HTTP-запросы или вызвать отказ в обслуживании с помощью специально сформированного XML-документа

Вендор

Schneider Electric

Наименование ПО

Citect SCADA
Vijeo Citect
PowerLogic SCADA

Версия ПО

до 7.20 включительно (Citect SCADA)
до 7.20 включительно (Vijeo Citect)
до 7.20 включительно (PowerLogic SCADA)

Тип ПО

ПО программно-аппаратного средства АСУ ТП
Средство АСУ ТП
Программное средство АСУ ТП

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,9)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,4)

Возможные меры по устранению уязвимости

Обновление программного обеспечения до актуальной версии

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 36%
0.0015
Низкий

8.4 High

CVSS3

6.9 Medium

CVSS2

Связанные уязвимости

nvd
больше 12 лет назад

Schneider Electric Vijeo Citect 7.20 and earlier, CitectSCADA 7.20 and earlier, and PowerLogic SCADA 7.20 and earlier allow remote attackers to read arbitrary files, send HTTP requests to intranet servers, or cause a denial of service (CPU and memory consumption) via an XML document containing an external entity declaration in conjunction with an entity reference, related to an XML External Entity (XXE) issue.

github
больше 3 лет назад

Schneider Electric Vijeo Citect 7.20 and earlier, CitectSCADA 7.20 and earlier, and PowerLogic SCADA 7.20 and earlier allow remote attackers to read arbitrary files, send HTTP requests to intranet servers, or cause a denial of service (CPU and memory consumption) via an XML document containing an external entity declaration in conjunction with an entity reference, related to an XML External Entity (XXE) issue.

EPSS

Процентиль: 36%
0.0015
Низкий

8.4 High

CVSS3

6.9 Medium

CVSS2