search

ABB Advant Master Online Builder

person Szerző CISA
source Forrás: All CISA Advisories
calendar_today
schedule 3 perc olvasás

A CSAF értesítés szerint az ABB a termékek verzióiban észlelte egy sérülésséget, ahol egy helytelen verziója a Online Builder (ONB) szerepel a médiában. Egy frissítés elérhető, amely megoldja a sérülésséget, részleteket a javasolt azonnali intézkedésekben találhat. Az alábbi ABB Advant Master Online Builder verziók érintettek: Control Builder A <=1.4/4 (CVE-2025-13162) 800xA for Advant Master <=6.0.3-1, <=6.1.1-1, 6.1.1-3, 6.2.0-1 (CVE-2025-13162, CVE-2025-13162, CVE-2025-13162, CVE-2025-13162) CVSS Vendor Equipment Vulnerabilities v3 4.4 ABB ABB Advant Master Online Builder Uncontrolled Search Path Element Background Critical Infrastructure Sectors: Critical Manufacturing Countries/Areas Deployed: Worldwide Company Headquarters Location: Switzerland Vulnerabilities Expand All + CVE-2025-13162 Az alkalmazás helytelen formában kezeli a DLL-ok betöltési útvonalát, ami lehetővé teszi, hogy nem megbízható könyvtárak legyenek. Ha egy támadó megkapja a szükséges hozzáférést, akkor kihasználhatja a sérülésséget, ami nem engedélyezett kód végrehajtását és az rendszer integritásának megzavarását eredményez. A sérülésségkel érintett termékek: ABB Advant Master Online Builder Vendor: ABB Product Version: ABB Control Builder A <=1.4/4, ABB 800xA for Advant Master <=6.0.3-1, ABB 800xA for Advant Master <=6.1.1-1, ABB 800xA for Advant Master 6.1.1-3, ABB 800xA for Advant Master 6.2.0-1 Product Status: known_affected Remediations Vendor fix ABB felvette a kapcsolatot a sérülésszel és kijavította abban a frissített verzióban. A sérülésséget megoldotta a termék verzióiban, amelyeket az értesítésben megemlítettek. - A 6.1.1-2 verzió nem tartalmazza ezt a sérülésséget, ezért nincs szükség frissítésre. A sérülésséget újra bevezették a 6.1.1-3 verzióban, amikor egy régebbi ONB verziót beépítették a frissített verzióba. - A 6.1.1-4 verzió nem tartalmazza ezt a sérülésséget, de jelen van a 6.1.1-3 verzió, amely a 800xA System Installer és a System Configuration Console (SCC) által biztosítja. Ezért a 6.1.1-4 verziót visszavonták. - A 6.2.0-2 verzió nem tartalmazza ezt a sérülésséget, de jelen van a 6.2.0-1 verzió, amely a 800xA System Installer és System Configuration Console (SCC) által biztosítja. Ezért a 6.2.0-2 verziót visszavonták. Az ABB azt javasolja, hogy a felhasználók a lehető leghamarabb alkalmazzák a frissítést. - Control Builder A: Javasolt, hogy a Control Builder A-t a 1.4/5 vagy újabb verzióra frissítsék. - 800xA for Advant Master: - A 6.0.3-1 verziót korábbi verziók, - A 6.1.1-1 verziót korábbi verziók, - A 6.1.1-2, 6.1.1-3 és 6.1.1-4 verziót a 6.1.1-5 vagy újabb verzióra kell frissíteni. - 800xA for Advant Master: - A 6.2.0-1 és 6.2.0-2 verziót a 6.2.0-3 vagy újabb verzióra kell frissíteni. Mit tartalmaz a sérülésség? Az alkalmazás helytelen formában kezeli a DLL-ok betöltési útvonalát, ami lehetővé teszi, hogy nem megbízható könyvtárak legyenek. Milyen okos a sérülésség? A sérülésség a nem korlátozott engedélyekkel rendelkező alkalmazási könyvtárban tárolt DLL-ekhez való hozzáféréssel. Mit csinál az Advant Master Online Builder? A Online Builder a Control Builder A rész, egy olyan alkalmazások gyűjme, amely a Control Builder A konfigurálására és programozására szolgál. Az Online Builder a 800xA for Advant Master rész, egy System 800xA kiegészítő csomag, amely a Control Master kontrollerekhez csatlakozik. Mit lehet az attacker-rel a sérülésség segítségével? Ha egy támadó megkapja a szükséges hozzáférést, akkor kihasználhatja a sérülésséget, ami nem engedélyezett kód végrehajtását és az rendszer integritásának megzavarását eredményez. Hogyan lehet kihasolni a sérülésséget? Ha egy támadó megkapja a szükséges hozzáférést, akkor kihasználhatja a sérülésséget a rossz helyen tárolt, nem megbízható DLL-ek helyett, ami nem engedélyezett kód végrehajtását és az rendszer integritásának megzavarását eredményezi. Lehet a sérülésséget távoli módon is kihasolni? Nem, a sérülésség kihasználásához egy támadónak fizikális hozzáférése kell a sérülésszel érintett rendszerhez. Hatással van-e a biztonsági funkció a sérülésség kihasználására? Nem. Mit csinál a frissítés? A Online Builder (ONB) frissítése a sérülésséget megoldja, az alkalmazási könyvtárhoz adva biztonsági szabályokat, amely a felhasználó bejelentkezését követeli. Amikor ezt a biztonsági figyelmeztetést kiadta, volt-e nyilvánosan ismert a sérülésség? Nem, az ABB felvette a kapcsolatot a sérülésszel és kijavította abban a frissített verzióban. Amikor ezt a biztonsági figyelmeztetést kiadta, volt-e az ABB számára ismert, hogy a sérülésséget kihasználják? Nem, az ABB nem kapott információt arról, hogy a sérülésséget kihasználják, amikor az biztonsági figyelmeztést kiadta.

Kapcsolódó cikkek

cybersecurity

Új dél-korei kampány hamis programozási interjúkat használ a fejlesztők adatai ellopásához

Koreai-ligához tartozó hackerek a SVG zászló képeken rejtették el a rosszindulatú szoftvert, hogy a fejlesztővizsgálatok során a programozási feladatokat is megvizsgálhassák. Egyetlen antivírus-szolgáltató sem talált rá.

cybersecurity

Az Abbott két számítógépes incidenset vizsgál meg, miután kártételezési vádak merültek fel.

Az Abbott Laboratories két különálló számítógépes biztonsági incidenset vizsgál, miután megerősítette, hogy a Cancer Diagnostics üzletágában található belső Exact Sciences rendszerekhez történt jogosulatlan hozzáférést. Emellett egy másik vádot is vizsgál, amely szerint támadók megsebeztek a LabCentral portált, és vállalatadatokat elloptak.

cybersecurity

A HollowByte-nak talált DDoS-es hibát az OpenSSL szerveren, 11 bájtos payloadokkal.

Egy biztonsági rést, melyet HollowByte-nak neveztek, segítségével hitelesítés nélküli támadók az OpenSSL szervereken elindíthatnak egy szolgáltatási elutasítás (DoS) állapotot, csak 11 bájtnyi kártékony terheléssel.