W oprogramowaniu GE Proficy Cimplicity GDS wykryto podatność typu XXE (XML External Entity), sklasyfikowaną jako krytyczną z wynikiem CVSS 9.1. Podatność umożliwia nieuwierzytelnionemu atakującemu zdalnie odczytać poufne pliki systemowe oraz spowodować odmowę usługi.
▸ Pokaż oryginał (EN)
XXE in GE Proficy Cimplicity GDS versions 9.0 R2, 9.5, 10.0
Podatność wynika z nieprawidłowej obsługi zewnętrznych encji XML (CWE-611) przez parser XML w komponencie GDS. Atakujący może przesłać spreparowany dokument XML zawierający odwołanie do zewnętrznej encji wskazującej na lokalne pliki systemowe lub zasoby sieciowe. Parser przetwarza te encje bez odpowiedniej walidacji, co prowadzi do ujawnienia zawartości plików lub przeciążenia systemu.
Atakujący bez żadnego uwierzytelnienia może zdalnie odczytać poufne pliki z systemu operacyjnego hosta (naruszenie poufności) oraz wywołać odmowę usługi (naruszenie dostępności).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — w szczególności zaleceniami ICS-CERT (ICSA-18-340-01) oraz adwizorią Kaspersky ICS CERT (KLCERT-18-025) opublikowanymi 7 grudnia 2018 roku.
GE Proficy Cimplicity GDS w wersjach 9.0 R2, 9.5 oraz 10.0.
Podatność została ujawniona 7 grudnia 2018 roku. Adwizoria opublikowana jednocześnie przez Kaspersky ICS CERT (KLCERT-18-025) oraz US-CERT ICS-CERT (ICSA-18-340-01). Oprogramowanie Cimplicity GDS stosowane jest w środowiskach przemysłowych (ICS/SCADA), co podwyższa potencjalne ryzyko operacyjne.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:HGe Cimplicity
APPGe10.09.0_r29.5
Powiązane podatności
GE CIMPLICITY 2023 is by a process control vulnerability, which could allow a local attacker to insert malici...
GE CIMPICITY versions 2022 and prior is vulnerable to an out-of-bounds write, which could allow an attac...
GE CIMPICITY versions 2022 and prior is vulnerable when data from a faulting address controls code flow starti...
GE CIMPICITY versions 2022 and prior is vulnerable when data from a faulting address controls code flow star...
GE CIMPICITY versions 2022 and prior is vulnerable to a heap-based buffer overflow, which could allow an att...