ARC Informatique PcVue w wersjach wcześniejszych niż 12.0.17 zawiera krytyczną podatność związaną z deserializacją niezaufanych danych. Umożliwia ona zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na serwerze backendu webowego i mobilnego.
▸ Pokaż oryginał (EN)
ARC Informatique PcVue prior to version 12.0.17 is vulnerable due to the deserialization of untrusted data, which may allow an attacker to remotely execute arbitrary code on the web and mobile back-end server.
Podatność wynika z nieprawidłowej obsługi deserializacji danych przesyłanych przez sieć — aplikacja deserializuje dane wejściowe bez odpowiedniej weryfikacji ich pochodzenia ani zawartości (CWE-502). Atakujący może przesłać specjalnie spreparowany, złośliwy payload do serwera backendu PcVue. W wyniku przetworzenia takiego payloadu dochodzi do wykonania osadzonego w nim kodu po stronie serwera, bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika.
Atakujący może zdalnie wykonać dowolny kod (RCE) na serwerze backendu webowego i mobilnego PcVue, co może prowadzić do pełnego przejęcia kontroli nad serwerem, wycieku danych oraz zakłócenia działania systemu przemysłowego SCADA/HMI.
Należy zaktualizować ARC Informatique PcVue do wersji 12.0.17 lub nowszej. Szczegółowe zalecenia dostępne są w poradnikach ICS-CERT (ICSA-20-308-03) oraz w komunikacie Kaspersky ICS CERT (KLCERT-20-015).
ARC Informatique PcVue w wersjach wcześniejszych niż 12.0.17
Podatność została zgłoszona przez Kaspersky ICS CERT (identyfikator wewnętrzny KLCERT-20-015) oraz jest objęta poradnikiem US-CERT/CISA ICSA-20-308-03. System PcVue jest platformą SCADA/HMI stosowaną w środowiskach przemysłowych, co podwyższa potencjalne skutki exploitacji.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HArcinfo Pcvue
APPArcinfo8.10 – 12.0.17 (bez)
Powiązane podatności
Słaby algorytm szyfrowania konfiguracji kont w PcVue
ARC Informatique PcVue prior to version 12.0.17 is vulnerable to a denial-of-service attack due to the ability...
ARC Informatique PcVue prior to version 12.0.17 is vulnerable to information exposure, allowing unauthorized u...
An unspecified ActiveX control in SVUIGrd.ocx in ARC Informatique PcVue 6.0 through 10.0, FrontVue, and PlantV...
Integer overflow in an unspecified ActiveX control in SVUIGrd.ocx in ARC Informatique PcVue 6.0 through 10.0, ...