The vulnerability could expose cleartext credentials from AVEVA InTouch Runtime 2020 R2 and all prior versions (WindowViewer) if an authorized, privileged user creates a diagnostic memory dump of the process and saves it to a non-protected location.
CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:NAveva Intouch 2017
APPAvevaall versionsAveva Intouch 2020
APPAvevar2
🟢
PATCH AVAILABLE
Vendor update available. Deploy in standard maintenance cycle.
Related vulnerabilities
CVE-2018-10628CRITICAL9.8PL ✓same product
AVEVA InTouch — buffer overflow umożliwiający zdalne wykonanie kodu
CVE-2025-64691CRITICAL9.3PL ✓same vendor
Privilege escalation przez manipulację skryptami TCL w Aveva Process Optimization
CVE-2025-61937CRITICAL10.0PL ✓same vendor
RCE z uprawnieniami systemowymi w Aveva Process Optimization
CVE-2025-61943CRITICAL9.3PL ✓same vendor
SQL Injection w Aveva Process Optimization umożliwiający RCE
CVE-2025-65118CRITICAL9.3PL ✓same vendor
Privilege escalation w Aveva Process Optimization (CWE-427)