search

ABB T-MAC Plus

person Szerző CISA
source Forrás: All CISA Advisories
calendar_today
schedule 5 perc olvasás

Vytekeli a ABB a felis a kártalmazóban megjelent. Egy frissítés elérhető, amely a jelentett hibákat orvosolja. Egy támadó, aki sikeresen kihasznál egy ilyen hibát, potenciálisan más módokon is veszélyeztetheti a rendszert. Az alábbi ABB T-MAC Plus verziók érintettek: T-MAC Plus 4.0-24 (CVE-2025-14771, CVE-2025-14772, CVE-2025-14773, CVE-2025-14774) CVSS Vendor Equipment Vulnerabilities v3 9.9 ABB ABB T-MAC Plus Fájlok vagy könyvtárak, amelyek külső szereplők számára elérhetők, engedélyezés a felhasználói vezetéssel, engedélyezés a felhasználói vezetéssel, helytelen beállítás az alvó oldal generálása (‘Cross-site Scripting’), helytelen engedélyezés Fontos infrastruktúra szektorok: Fontos gyártási országok/területek Használat: Világszerte Cégek központi helyszíne: Svájc Hibák Építsé a teljes listát + CVE-2025-14771 ABB T-MAC Plus web alkalmazásában a hiteles felhasználók képesek fájlokat exfiltrálni, amelyek tartalmaznak érzékeny információkat, a meghatározott HTTP GET kérésen keresztül. Tekintsük a CVE részleteit érintett termékek ABB T-MAC Plus Vendor: ABB Product Version: ABB T-MAC Plus 4.0-24 Product Status: known_affected Remediations Vendor fix ABB kutatja ezeket a hibákat, hogy biztosítsa a felhasználók számára a megfelelő védelmet. A probléma az alábbi termék verziókban javított: T-MAC Plus 4.0-25 ABB javasolja, hogy az ügyfelek a lehető leghamarabb alkalmazzák az frissítést. Mitigáció Az IIS szerveren, amely az biztonsági ellenőrzés során jelentették, helytelen konfigurációk helyreállíthatók. A Fájl megtekintés funkció engedélyezve volt. Ez a funkció, valamint a beállítási oldal engedélyezve. A workaround-ok specifikus intézkedések, amelyek egy felhasználó be tud alkalmazni, hogy megakadályozza a támadást, például egy sérült funkció ideiglenes kikapcsolása eltávolíthatja a kárt, ismert hatással a funkcióra. Az ABB tesztelte a következő workaround-okat. Bár ezek a workaround-ok nem javítják a belső hibát, segíthetnek a ismert támadás vektorok blokkolásában. Amikor egy workaround csökkenti a funkciót, ezt az alábbiakban “A workaround hatása” néven jelöljük. Relevant CWE: CWE-552 Fájlok vagy könyvtárak, amelyek külső szereplők számára elérhetők CVSS Version Base Score Base Severity Vector String 3.1 9.9 CRITICAL CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H CVE-2025-14772 Az ABB T-MAC Plus web alkalmazásában az engedélyezett felhasználók képesek adminisztrációs műveleteket elvégezni. Tekintsük a CVE részleteit érintett termékek ABB T-MAC Plus Vendor: ABB Product Version: ABB T-MAC Plus 4.0-24 Product Status: known_affected Remediations Vendor fix ABB kutatja ezeket a hibákat, hogy biztosítsa a felhasználók számára a megfelelő védelmet. A probléma az alábbi termék verziókban javított: T-MAC Plus 4.0-25 ABB javasolja, hogy az ügyfelek a lehető leghamarabb alkalmazzák az frissítést. Mitigáció Az ABB T-MAC Plus web alkalmazás több felhasználói csoportot támogat (pl. Admin, Customer, Operator, stb.) különböző szereikkel. Egy hiteles felhasználó alacsony jogosítványa (pl. Customer) végrehajthat adminisztrációs műveleteket. A különböző felhasználókhoz tartozó jogosítványok helyreállíthatók. Workaround-ok Specifikus intézkedések, amelyek egy felhasználó be tud alkalmazni, hogy megakadályozza a támadást, például egy sérült funkció ideiglenes kikapcsolása eltávolíthatja a kárt, ismert hatással a funkcióra. Az ABB tesztelte a következő workaround-okat. Bár ezek a workaround-ok nem javítják a belső hibát, segíthetnek a ismert támadás vektorok blokkolásában. Amikor egy workaround csökkenti a funkciót, ezt az alábbiakban “A workaround hatása” néven jelöljük. Relevant CWE: CWE-639 Engedélyezés a felhasználói vezetéssel CVSS Version Base Score Base Severity Vector String 3.1 8.8 HIGH CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H CVE-2025-14773 Tárolt Cross-Site Scripting (XSS) az ABB T-MAC Plus web alkalmazásában lehetővé teszi, hogy a hiteles felhasználók végrehajtsák a HTML vagy JavaScript kódot a cél felhasználó böngészőjén. Tekintsük a CVE részleteit érintett termékek ABB T-MAC Plus Vendor: ABB Product Version: ABB T-MAC Plus 4.0-24 Product Status: known_affected Remediations Vendor fix ABB kutatja ezeket a hibákat, hogy biztosítsa a felhasználók számára a megfelelő védelmet. A probléma az alábbi termék verziókban javított: T-MAC Plus 4.0-25 ABB javasolja, hogy az ügyfelek a lehető leghamarabb alkalmazzák az frissítést. Mitigáció Egy DOM-alapú XSS hiány a. Ha egy rossz aktorhoz sikerül hozzáférnie a beállítási hálóhoz, és létrehozhat vagy szerkeszthet egy meglévő entitást, akkor a rossz JavaScript kódot be tudja helyezni a web formákban. Az új T-MAC Plus 4.0-25 verzió helyrehozza a hibát. Workaround-ok Specifikus intézkedések, amelyek egy felhasználó be tud alkalmazni, hogy megakadályozza a támadást, például egy sérült funkció ideiglenes kikapcsolása eltávolíthatja a kárt, ismert hatással a funkcióra. Az ABB tesztelte a következő workaround-okat. Bár ezek a workaround-ok nem javítják a belső hibát, segíthetnek a ismert támadás vektorok blokkolásában. Amikor egy workaround csökkenti a funkciót, ezt az alábbiakban “A workaround hatása” néven jelöljük. Relevant CWE: CWE-79 Rossz beállítás az alvó oldal generálása (‘Cross-site Scripting’) CVSS Version Base Score Base Severity Vector String 3.1 8 HIGH CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H CVE-2025-14774 Biztonság nélküli hálózati protokoll az ABB T-MAC Plus lehetővé teszi, hogy a hitetlen támadók elakadják a Card Reader szolgáltatást. Tekintsük a CVE részleteit érintett termékek ABB T-MAC Plus Vendor: ABB Product Version: ABB T-MAC Plus 4.0-24 Product Status: known_affected Remediations Vendor fix ABB kutatja ezeket a hibákat, hogy biztosítsa a felhasználók számára a megfelelő védelmet. A probléma az alábbi termék verziókban javított: T-MAC Plus 4.0-25 ABB javasolja, hogy az ügyfelek a lehető leghamarabb alkalmazzák az frissítést. Mitigáció Ha egy rossz aktorhoz sikerül fizikai hozzáférést kapnia egy soros eszközre, és kikapcsolja azt, és egy rossz eszközt csatlakoztat, az ugyanazon IP címmel, és egy speciálisan formált üzenetet küld, akkor a szolgáltatás, amely az eszközhöz kommunikál, elakad, amíg egy manuális újraindítást nem végeztünk. Az új T-MAC Plus 4.0-25 verzió helyrehozza a hibát. Workaround-ok Specifikus intézkedések, amelyek egy felhasználó be tud alkalmazni, hogy megakadályozza a támadást, például egy sérült funkció ideiglenes kikapcsolása eltávolíthatja a kárt, ismert hatással a funkcióra. Az ABB tesztelte a következő workaround-okat. Bár ezek a workaround-ok nem javítják a belső hibát, segíthetnek a ismert támadás vektorok blokkolásában. Amikor egy workaround csökkenti a funkciót, ezt az alábbiakban “A workaround hatása” néven jelöljük. Relevant CWE: CWE-863 Rossz engedélyezés CVSS Version Base Score Base Severity Vector String 3.1 7.4 HIGH CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H

Kapcsolódó cikkek

cybersecurity

Új dél-korei kampány hamis programozási interjúkat használ a fejlesztők adatai ellopásához

Koreai-ligához tartozó hackerek a SVG zászló képeken rejtették el a rosszindulatú szoftvert, hogy a fejlesztővizsgálatok során a programozási feladatokat is megvizsgálhassák. Egyetlen antivírus-szolgáltató sem talált rá.

cybersecurity

Az Abbott két számítógépes incidenset vizsgál meg, miután kártételezési vádak merültek fel.

Az Abbott Laboratories két különálló számítógépes biztonsági incidenset vizsgál, miután megerősítette, hogy a Cancer Diagnostics üzletágában található belső Exact Sciences rendszerekhez történt jogosulatlan hozzáférést. Emellett egy másik vádot is vizsgál, amely szerint támadók megsebeztek a LabCentral portált, és vállalatadatokat elloptak.

cybersecurity

A HollowByte-nak talált DDoS-es hibát az OpenSSL szerveren, 11 bájtos payloadokkal.

Egy biztonsági rést, melyet HollowByte-nak neveztek, segítségével hitelesítés nélküli támadók az OpenSSL szervereken elindíthatnak egy szolgáltatási elutasítás (DoS) állapotot, csak 11 bájtnyi kártékony terheléssel.