Oprogramowanie PcVue w wersjach wcześniejszych niż 17.0.0 stosuje niewystarczająco silny algorytm szyfrowania do ochrony konfiguracji kont użytkowników przechowywanych w wbudowanym katalogu użytkowników. Lokalny atakujący może zmodyfikować tę konfigurację i uzyskać uprzywilejowany dostęp do aplikacji.
▸ Pokaż oryginał (EN)
The encryption algorithm used to protect the configuration of user accounts, stored in the built-in user directory of PcVue projects, all versions prior to 17.0.0, is not strong enough for the level of protection required. A local attacker could alter the existing configuration and ultimately gain privileged access to the PcVue application.
Konfiguracja kont użytkowników w projektach PcVue jest chroniona algorytmem szyfrowania, który nie zapewnia wymaganego poziomu ochrony (CWE-326 — niewystarczająca siła stosowanego szyfrowania). Lokalny atakujący z podstawowymi uprawnieniami może odczytać, a następnie zmodyfikować zaszyfrowane dane konfiguracyjne przechowywane w wbudowanym katalogu użytkowników. W efekcie możliwe jest obejście mechanizmów kontroli dostępu i podniesienie uprawnień w aplikacji PcVue.
Atakujący z lokalnym dostępem do systemu może zmodyfikować konfigurację kont użytkowników i uzyskać uprzywilejowany dostęp do aplikacji PcVue, co może prowadzić do nieuprawnionego zarządzania projektem SCADA/HMI.
Należy zaktualizować PcVue do wersji 17.0.0 lub nowszej. Szczegóły dostępne w biuletynie bezpieczeństwa producenta pod adresem https://www.pcvue.com/security/#SB2026-5
Arcinfo PcVue — wszystkie wersje wcześniejsze niż 17.0.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:U/V:X/RE:M/U:AmberArcinfo Pcvue
APPArcinfo< 17.0.0
Powiązane podatności
RCE poprzez deserializację niezaufanych danych w ARC Informatique PcVue
ARC Informatique PcVue prior to version 12.0.17 is vulnerable to information exposure, allowing unauthorized u...
ARC Informatique PcVue prior to version 12.0.17 is vulnerable to a denial-of-service attack due to the ability...
An unspecified ActiveX control in SVUIGrd.ocx in ARC Informatique PcVue 6.0 through 10.0, FrontVue, and PlantV...
Integer overflow in an unspecified ActiveX control in SVUIGrd.ocx in ARC Informatique PcVue 6.0 through 10.0, ...