Ecava IntegraXor 5.0.413.0 getdata 请求处理多个 SQLi

critical Nessus 插件 ID 97327

简介

远程 Windows 主机上安装的 SCADA 应用程序受到多个 SQL 注入漏洞的影响。

描述

远程 Windows 主机上安装的 Ecava IntegraXor 版本为 5.0.413.0。因而会受到以下漏洞的影响:- 由于未正确清理用户对 getdata 请求中 'name' 参数提供的输入,Web Server 组件中存在 SQL 注入漏洞。未经身份验证的远程攻击者可利用此问题注入或操纵 SQL 查询,从而导致任意数据泄露或操纵。(CVE-2016-8341 / ZDI-17-058) - 由于未正确清理用户对 getdata 请求中 'param' 参数提供的输入,Web Server 组件中存在 SQL 注入漏洞。未经身份验证的远程攻击者可利用此问题注入或操纵 SQL 查询,从而导致任意数据泄露或操纵。(CVE-2016-8341 / ZDI-17-059)

解决方案

升级版本到 Ecava IntegraXor 5.2.722.2 或更高版本。

另见

http://www.nessus.org/u?2a1f3927

http://www.nessus.org/u?6e263970

http://www.nessus.org/u?41beb209

插件详情

严重性: Critical

ID: 97327

文件名: scada_app_ecava_integraxor_5_2_722_2.nbin

版本: 1.79

类型: local

系列: SCADA

发布时间: 2017/2/22

最近更新时间: 2024/4/15

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2016-8341

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:ecava:integraxor

必需的 KB 项: installed_sw/Ecava IntegraXor

易利用性: No known exploits are available

补丁发布日期: 2017/1/31

漏洞发布日期: 2017/1/31

参考资料信息

CVE: CVE-2016-8341

BID: 95907

ICSA: 17-031-02

ZDI: ZDI-17-058, ZDI-17-059