
Johnson Controls XAAP Android
SZERZŐ
CISA
FORRÁS
All CISA Advisories
DATE
READ
3 perc olvasás
Egy biztonsági hiány a Johnson Controls XAAP Android alkalmazás 1.53 verziójának előzetes verzióiban lehetővé teszi egy támadónak, aki fizikai hozzáférést kap a eszközhez, hogy érzékeny adatokat szerezzen, mivel az …
Látja a CSAF összefoglalót Sikeres kihasználásával ez a hiba megakadályozhatja, hogy egy támadó hozzáférjen a készülékről a titkosított információkhoz. A következő Johnson Controls XAAP Android verziók érintettek: XAAP Android <1.53 CVSS Vendor Equipment Vulnerabilities v3 3.3 Johnson Controls Johnson Controls XAAP Android Titkosított tárolás a érzékeny információk számára Háttérkritikus infrastruktúra Sektorelemek: Kritikus gyártás Országok/területek Használt: Globálisan Cég központ helyszíne: Írország Hibák Megtekintse az összes hiba CVE-2026-34490 A Fire Solutions Android alkalmazásban van egy hiba, amely helyileg tárolja az alkalmazás adatait a készüléken, anélkül, hogy titkosítást alkalmazna. Ha egy támadó rendelkezik a készülék fizikai hozzáféréssel és képes a készüléket egy másik, összefüggőtelen hiba segítségével megsemmisíteni, akkor potenciálisan elolvashatja az adatokat. A kihasználás nem igényel hálózati hozzáférést, és korlátozódik a helyi készülék környezetére. Látja a CVE részleteit Határozza meg a termék Ellenőrző: Johnson Controls Termék verzió: Johnson Controls XAAP Android: <1.53 Termék állapot: ismert_határozza_meg Javítások A Johnson Controls javasolja, hogy a felhasználók frissítsék a XAAP Android alkalmazást a 1.53 vagy későbbi verzióra, amely tartalmazza ezt a hibát. Mitigáció A Johnson Controls javasolja, hogy a felhasználók korlátozzák a készülékek fizikai hozzáférését, amelyek XAAP Android alkalmazást futtatnak. Mitigáció A Johnson Controls javasolja, hogy a felhasználók biztosítsák, hogy a készülékek az Android OS legfrissebb verzióival, eszköz-titkosítás és képernyő-zár védelem. Mitigáció A Johnson Controls javasolja, hogy a felhasználók implementálják egy Mobile Device Management (MDM) megoldást a biztonsági politika végrehajtásához, beleértve a titkosítás követelményeket, alkalmazás whitelist-et és távoli törlési képességet. Mitigáció A Johnson Controls javasolja, hogy a felhasználók elkerüljék a termelési környezetekben használt készülékek gyöközést vagy módosítását, mivel ez gyengíti az OS-szintű biztonsági szabályokat, amelyek segítik a helyi alkalmazási adatok védelmét. Mitigáció A részletesebb mitigációs utasításokért tekintse meg a Johnson Controls Product Security Advisory JCI-PSA-2026-10. Releváns CWE: CWE-312 Titkosított tárolás a érzékeny információk számára Metrikák CVSS Version Base Score Base Severity Vector String 3.1 3.3 LOW CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N 4.0 4.8 MEDIUM CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N Elismerések A Johnson Controls jelzi ezt a hibát a CISA Legal Notice és Terms of Use A termék a tämän ilmoituksen (https://www.cisa.gov/notification) és tämän yksityisyys- ja käyttöpolitiin (https://www.cisa.gov/privacy-policy) alapján toimitaan. Javasolt gyakorlatok A CISA javasolja, hogy a felhasználók vegyenek védőintézkedéseket a hiba kihasználásának kockázatének minimalizálására. Minimalizálja a hálózati expozíciót a teljes rendszer eszközök és/vagy rendszerek számára, biztosítva, hogy ezek nem legyenek elérhetőek az interneten. Helyezze a rendszer eszközök és távoli eszközök a tűzfalak mögé és izolálja ezeket a vállalati hálózatoktól. Ha távoli hozzáférés szükséges, használjon biztonságosabb módszereket, például virtuális privát hálózatokat (VPN), és ismerje fel, hogy a VPN-ek is lehetnek sérülékenyek, és frissítsen őket az elérhető legfrissebb verzióra. Ismerje fel, hogy a VPN csak annyira biztonságos, ahogy a kapcsolódó eszközök. A CISA emlékezteti a szervezeteket, hogy elvégzessék a hatásvizsgálatot és a kockázatértékelést a védelem alkalmazása előtt. A CISA is biztosítja a rendszer-biztonsági gyakorlatok ajánlott részleteit az ICS weboldalán cisa.gov/ics. Több CISA termék, amely részletesebben dokumentálja a cyber-védelem legjobb gyakorlatokat, elérhető olvasásra és letöltésre, beleértve a Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies. A CISA ösztönzi a szervezeteket, hogy implementálják a javasolt biztonsági stratégiákat az ICS-eszközök proaktív védelmére. További mitigációs irányelvek és javasolt gyakorlatok érhetők el a cisa.gov/ics weboldalon a technikai információ papírban, ICS-TIP-12-146-01B–Targeted Cyber Intrusion Detection and Mitigation Strategies. Azok a szervezetek, amelyek gyanús szándékú tevékenységet észlelnek, kövesdnek be a meglévő belső eljárásokat, és jelentik a CISA-nak a nyomon követéshez és a más incidensekkel való összefüggéshez. A CISA-nak nem sikerült azt a hibát észlelnie, amely e hibát célozza meg. A hiba nem támadható távoli módon. A verzió történet Az első megjelenési dátum: 2026-07-23 Dátum Revízió Összefoglalás 2026-07-23 1 Első közzététel a Johnson Controls JCI-PSA-2026-10