Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-06520

Опубликовано: 08 сент. 2023
Источник: fstec
CVSS3: 6.9
CVSS2: 7.5
EPSS Низкий

Описание

Уязвимость реализации единого входа Single sign-on (SSO) средства управления активами предприятия в сфере энергетики Asset Suite EAM (Enterprise Asset Management) связана с недостатками процедуры аутентификации в результате ошибочной валидации при вводе произвольного пароля. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обойти ограничения безопасности и получить доступ на чтение, изменение или удаление данных

Вендор

Hitachi, Ltd.

Наименование ПО

Asset Suite EAM (Enterprise Asset Management)

Версия ПО

до 9.6.3.11.1 включительно (Asset Suite EAM (Enterprise Asset Management))
9.6.4 (Asset Suite EAM (Enterprise Asset Management))

Тип ПО

Средство АСУ ТП

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,9)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://images.go.hitachienergy.com/Web/ABBEnterpriseSoftware/%7B70b3d323-4866-42e1-8a75-58996729c1d4%7D_8DBD000172-VU-2023-23_Asset_Suite_Tagout_vulnerability_Rev1.pdf
Компенсирующие меры:
1. Используйте другой метод аутентификации, отличный от Single sign-on (SSO).
2. Отменить авторизацию для всех пользователей на следующие события безопасности:
T214ACT, T214RLS и T214CLR.
3. Установите для параметра «C/O HOLDER PSWD» значение «N».

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 2%
0.00013
Низкий

6.9 Medium

CVSS3

7.5 High

CVSS2

Связанные уязвимости

CVSS3: 6.9
nvd
больше 2 лет назад

A vulnerability exists in the Equipment Tag Out authentication, when configured with Single Sign-On (SSO) with password validation in T214. This vulnerability can be exploited by an authenticated user per-forming an Equipment Tag Out holder action (Accept, Release, and Clear) for another user and entering an arbitrary password in the holder action confirmation dialog box. Despite entering an arbitrary password in the confirmation box, the system will execute the selected holder action.

CVSS3: 6.9
github
больше 2 лет назад

A vulnerability exists in the Equipment Tag Out authentication, when configured with Single Sign-On (SSO) with password validation in T214. This vulnerability can be exploited by an authenticated user per-forming an Equipment Tag Out holder action (Accept, Release, and Clear) for another user and entering an arbitrary password in the holder action confirmation dialog box. Despite entering an arbitrary password in the confirmation box, the system will execute the selected holder action.

EPSS

Процентиль: 2%
0.00013
Низкий

6.9 Medium

CVSS3

7.5 High

CVSS2