Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-04014

Опубликовано: 13 июн. 2023
Источник: fstec
CVSS3: 7.3
CVSS2: 5.7
EPSS Низкий

Описание

Уязвимость программного обеспечения управления производственными процессами FactoryTalk Policy Manager и системной службы FactoryTalk System Services связана с использованием жестко закодированного криптографического ключа. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии

Вендор

Rockwell Automation Inc.

Наименование ПО

FactoryTalk Policy Manager
FactoryTalk System Services

Версия ПО

6.11.0 (FactoryTalk Policy Manager)
6.11.0 (FactoryTalk System Services)

Тип ПО

ПО программно-аппаратного средства АСУ ТП
ПО программно-аппаратного средства

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,7)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,3)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://rockwellautomation.custhelp.com/app/answers/answer_view/a_id/1139683

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 0%
0.00005
Низкий

7.3 High

CVSS3

5.7 Medium

CVSS2

Связанные уязвимости

CVSS3: 7.3
nvd
больше 2 лет назад

Rockwell Automation's FactoryTalk System Services uses a hard-coded cryptographic key to generate administrator cookies.  Hard-coded cryptographic key may lead to privilege escalation.  This vulnerability may allow a local, authenticated non-admin user to generate an invalid administrator cookie giving them administrative privileges to the FactoryTalk Policy Manger database. This may allow the threat actor to make malicious changes to the database that will be deployed when a legitimate FactoryTalk Policy Manager user deploys a security policy model. User interaction is required for this vulnerability to be successfully exploited.

CVSS3: 7.3
github
больше 2 лет назад

Rockwell Automation's FactoryTalk System Services uses a hard-coded cryptographic key to generate administrator cookies.  Hard-coded cryptographic key may lead to privilege escalation.  This vulnerability may allow a local, authenticated non-admin user to generate an invalid administrator cookie giving them administrative privileges to the FactoryTalk Policy Manger database. This may allow the threat actor to make malicious changes to the database that will be deployed when a legitimate FactoryTalk Policy Manager user deploys a security policy model. User interaction is required for this vulnerability to be successfully exploited.

EPSS

Процентиль: 0%
0.00005
Низкий

7.3 High

CVSS3

5.7 Medium

CVSS2