Podatność w oprogramowaniu Pronetiqs IntraVUE (wersje 3.2.1a14 i wcześniejsze) umożliwia nieautoryzowanemu atakującemu uzyskanie dostępu do wrażliwych informacji systemowych. Krytyczny poziom zagrożenia wynika z możliwości ujawnienia struktury systemu plików hosta lub udziałów sieciowych bez jakiegokolwiek uwierzytelnienia.
▸ Pokaż oryginał (EN)
Pronetiqs IntraVUE versions 3.2.1a14 and prior have an exposure of sensitive system information to an unauthorized control sphere vulnerability which could expose the underlying host/share filesystem.
Podatność sklasyfikowana jako CWE-497 (Exposure of Sensitive System Information to an Unauthorized Control Sphere) polega na tym, że aplikacja IntraVUE udostępnia wrażliwe dane systemowe podmiotom nieposiadającym uprawnień do ich odczytu. Atakujący zdalnie, bez uwierzytelnienia i bez żadnej interakcji użytkownika, może uzyskać informacje o systemie plików hosta lub współdzielonych zasobach sieciowych (host/share filesystem). Brak mechanizmów kontroli dostępu do tych informacji sprawia, że exploit jest możliwy przez sieć z niską złożonością ataku.
Atakujący może uzyskać szczegółowe informacje o strukturze systemu plików hosta oraz dostępnych udziałach sieciowych, co może posłużyć do dalszego rozpoznania infrastruktury i przygotowania kolejnych etapów ataku. Podatność nie umożliwia bezpośredniej modyfikacji danych, jednak wysokie ryzyko ujawnienia poufnych informacji może prowadzić do poważnych naruszeń bezpieczeństwa środowiska OT/ICS.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe zalecenia dotyczące aktualizacji oraz obejść tymczasowych dostępne są w poradniku ICS-CERT: https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-04
Pronetiqs IntraVUE w wersji 3.2.1a14 oraz wszystkich wcześniejszych wersjach.
Podatność dotyczy systemu klasy ICS/OT (Industrial Control System). Poradnik został opublikowany przez CISA w ramach serii ICS Advisories (ICSA-26-204-04), co sugeruje szczególną istotność dla środowisk przemysłowych.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X