Schneider Electric InduSoft Web Studio < 8.0 SP2 Patch 1 不明远程命令执行 (LFSEC00000121)

critical Nessus 插件 ID 104101

简介

远程主机上运行的 InduSoft Web Studio 软件受到信息泄露漏洞的影响。

描述

根据其自我报告的版本,远程主机上运行的 Schneider Electric InduSoft Web Studio 软件低于 8.0 SP2 Patch 1。因此,受到不明缺陷的影响,允许远程攻击者绕过验证机制,并使用提升的权限执行任意命令。

解决方案

升级到 Schneider Electric InduSoft Web Studio 8.0 SP2 Patch 1 或更高版本。

另见

http://www.nessus.org/u?e526f661

http://www.nessus.org/u?83305c3d

https://ics-cert.us-cert.gov/advisories/ICSA-17-264-01

插件详情

严重性: Critical

ID: 104101

文件名: scada_indusoft_web_studio_LFSEC00000121.nasl

版本: 1.4

类型: remote

系列: SCADA

发布时间: 2017/10/23

最近更新时间: 2018/11/15

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:schneider_electric:indusoft_web_studio

必需的 KB 项: installed_sw/InduSoft Web Studio HTTP Server

易利用性: No known exploits are available

补丁发布日期: 2017/9/15

漏洞发布日期: 2017/9/15

参考资料信息

CVE: CVE-2017-13997

ICSA: 17-264-01