CRITICAL🇬🇧 English

CVE-2019-3947

Fuji Electric V-Server: dane dostępowe do bazy w plikach projektu jako plaintext

CVSS 9.8v3.0pub. 2019-06-12upd. 2024-11-21

Fuji Electric V-Server przed wersją 6.0.33.0 przechowuje dane uwierzytelniające do bazy danych w plikach projektu w postaci niezaszyfrowanego tekstu jawnego (plaintext). Atakujący, który uzyska dostęp do pliku projektu, może odczytać dane logowania i przejąć kontrolę nad serwerem bazy danych.

Pokaż oryginał (EN)

Fuji Electric V-Server before 6.0.33.0 stores database credentials in project files as plaintext. An attacker that can gain access to the project file can recover the database credentials and gain access to the database server.

🤖 Analiza AI
Jak działa

Aplikacja V-Server zapisuje dane dostępowe do bazy danych (np. login i hasło) bezpośrednio w pliku projektu bez żadnego szyfrowania ani mechanizmu ochrony. Wystarczy, że atakujący wejdzie w posiadanie takiego pliku — np. poprzez nieuprawniony dostęp do systemu plików, kradzież kopii zapasowej lub inną metodę — aby w prosty sposób odczytać zawarte w nim dane uwierzytelniające.

Skutki

Atakujący może uzyskać pełny dostęp do serwera bazy danych z uprawnieniami skonfigurowanego konta, co oznacza możliwość odczytu, modyfikacji lub usunięcia danych, a potencjalnie także eskalacji uprawnień w sieci przemysłowej.

Mitygacja

Należy zaktualizować Fuji Electric V-Server do wersji 6.0.33.0 lub nowszej. Dodatkowo zaleca się zmianę danych uwierzytelniających do baz danych, które mogły być przechowywane w plikach projektów we wcześniejszych wersjach, oraz ograniczenie dostępu do plików projektu wyłącznie do autoryzowanych użytkowników.

Kogo dotyczy

Fuji Electric V-Server w wersjach wcześniejszych niż 6.0.33.0

Uwagi

Podatność została zidentyfikowana i opublikowana przez Tenable Security Research (TRA-2019-27). CWE-522 odnosi się do niewystarczająco chronionego przechowywania danych uwierzytelniających.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fujielectric V Server

    APP
    Fujielectric
    < 6.0.33.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-18240CRITICAL9.8PL ✓ten sam produkt

Heap-based buffer overflow w Fuji Electric V-Server umożliwia RCE

CVE-2018-14809CRITICAL9.8PL ✓ten sam produkt

Use-after-free w Fuji Electric V-Server umożliwiający RCE

CVE-2018-14811CRITICAL9.8PL ✓ten sam produkt

RCE przez untrusted pointer dereference w Fuji Electric V-Server

CVE-2018-14813CRITICAL9.8PL ✓ten sam produkt

Heap-based buffer overflow umożliwiający RCE w Fuji Electric V-Server

CVE-2018-14815CRITICAL9.8PL ✓ten sam produkt

RCE poprzez out-of-bounds write w Fuji Electric V-Server