PT-2021-19980 · Advantech · Advantech Iview
Enesdex
·
Publicado
2021-06-07
·
Atualizado
2021-06-21
·
CVE-2021-32932
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Advantech iView anteriores à v5.7.03.6182
Descrição
A vulnerabilidade permite que um invasor não autorizado divulgue informações devido a uma vulnerabilidade de injeção de SQL. Ela afeta várias funções, incluindo
findUpdateDeviceListDetails, saveZtpConfig, deleteZtpConfig, getInventoryReportData, getAllActiveTraps, setDeviceAuthentication, getNextTrapPage e getPSInventoryInfo no NetworkServlet.Recomendações
Para versões anteriores à v5.7.03.6182, atualize para a versão v5.7.03.6182 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso às funções vulneráveis até que um patch esteja disponível.
Evite usar os endpoints vulneráveis do
NetworkServlet, como /NetworkServlet, até que o problema seja resolvido.Restrinja o acesso ao banco de dados SQL para minimizar o risco de exploração.
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Advantech Iview