PT-2021-19980 · Advantech · Advantech Iview

Enesdex

·

Publicado

2021-06-07

·

Atualizado

2021-06-21

·

CVE-2021-32932

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Advantech iView anteriores à v5.7.03.6182
Descrição
A vulnerabilidade permite que um invasor não autorizado divulgue informações devido a uma vulnerabilidade de injeção de SQL. Ela afeta várias funções, incluindo findUpdateDeviceListDetails, saveZtpConfig, deleteZtpConfig, getInventoryReportData, getAllActiveTraps, setDeviceAuthentication, getNextTrapPage e getPSInventoryInfo no NetworkServlet.
Recomendações
Para versões anteriores à v5.7.03.6182, atualize para a versão v5.7.03.6182 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso às funções vulneráveis até que um patch esteja disponível.
Evite usar os endpoints vulneráveis do NetworkServlet, como /NetworkServlet, até que o problema seja resolvido.
Restrinja o acesso ao banco de dados SQL para minimizar o risco de exploração.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-32932
ZDI-21-649
ZDI-21-650
ZDI-21-651
ZDI-21-652
ZDI-21-653
ZDI-21-654
ZDI-21-655
ZDI-21-656

Produtos afetados

Advantech Iview