Уязвимость в продукте Rapid SCADA

Стартовая страница Форумы Ошибки в работе Уязвимость в продукте Rapid SCADA

Помечено: 

Просмотр 10 сообщений - с 1 по 10 (из 10 всего)
  • Автор
    Сообщения
  • #25570
    clauncher
    Участник

    Здравствуйте, мной была найдена уязвимость в вашем продукте Rapid SCADA версии 5.8.4.
    Ее подробное описание я отправлял вам на почту: info@…

    Подробности в открытом в виде разглашать здесь не могу, чтобы не было угроз информационной безопасности пользователям.

    • Эта тема была изменена 1 год, 6 месяцев назад от Mikhail.
    #25572
    manjey73
    Участник

    Защитить внешними средствами нельзя?

    Так как особого смысла для 5-й версии уже не имеет, проще в 6-й версии предусмотреть.

    #25573
    clauncher
    Участник

    В любом случае необходимо исправлять уязвимость, тем более на сайте версия 5.8.4 считается актуальной.

    #25581
    Mikhail
    Модератор

    Добрый день!

    Благодарю, что обратили внимание на проблему.
    Последовательность действий, которая была отправлена на емаил, связана с вводом HTML и JS-скриптов в таблицы базы конфигурации через приложение Администратор. При корректно настроенной системе доступ к проекту имеется только у инженеров, которые выполняют обслуживание системы. Операторы работают исключительно через веб-интерфейс. Поэтому указанная проблема имеет место быть, но не является критической угрозой безопасности, её приоритет оценивается как средний. Если инженер имеет доступ к проекту, то ему гораздо проще завести себе пользователя с максимальными правами, чем внедрять HTML, JS и т.п.

    Критической можно считать уязвимость, при которой возможно добавить свои скрипты через веб-интерфейс системы. На данный момент подобной проблемы не выявлено. Если есть информация о том, как взломать систему через веб-интерфейс, то будем рады сообщению об этом.

    Проблема, связанная потенциальным вводом скриптов через проект в Администраторе, решена в версии 6.

    #25583
    Mikhail
    Модератор

    Кстати, в версии 6 также решена связанная проблема с передачей и выводом числовых значений каналов в виде символа бесконечность и NaN. Сервер преобразует подобные значения в недостоверные.

    #26454
    clauncher
    Участник

    Здравствуйте, я получил CVE на данную уязвимость. Можно ли опубликовать информацию о ней?

    #26455
    clauncher
    Участник

    Так как версия 5.8.4 является устаревшей, а в 6 данная уязвимость исправлена.

    #26456
    manjey73
    Участник

    @clauncher версия 5.8.4 все еще в ходу, версия 6 пока RC2 по сути.

    #26478
    Mikhail
    Модератор

    Здравствуйте, я получил CVE на данную уязвимость. Можно ли опубликовать информацию о ней?

    Добрый день. На Ваше усмотрение.

    #26482
    clauncher
    Участник

    Спасибо за разрешение.

Просмотр 10 сообщений - с 1 по 10 (из 10 всего)
  • Вы должны авторизироваться для ответа в этой теме.