PT-2020-2443 · Siemens · Control Center Server+1
CVE-2019-19291
·
Publicado
2020-03-10
·
Atualizado
2024-01-09
CVSS v2.0
6.3
Média
| Vetor | AV:N/AC:M/Au:S/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Control Center Server (CCS) anteriores à V1.5.0
Versões do SiNVR/SiVMS Video Server anteriores à V5.0.0
Descrição
Foi identificada uma vulnerabilidade em que os serviços FTP do SiVMS/SiNVR Video Server e do Control Center Server (CCS) mantêm arquivos de log que armazenam credenciais de login em texto simples. Em configurações nas quais o serviço FTP está habilitado, invasores remotos autenticados poderiam extrair credenciais de login de outros usuários do serviço. Esse problema está relacionado ao armazenamento não criptografado de credenciais, o que poderia permitir que um invasor remoto obtivesse acesso não autorizado às credenciais do usuário.
Recomendações
Para versões do Control Center Server (CCS) anteriores à V1.5.0, atualize para a versão V1.5.0 ou posterior para resolver o problema.
Para versões do Servidor de Vídeo SiNVR/SiVMS anteriores à V5.0.0, atualize para a versão V5.0.0 ou posterior para resolver o problema.
Como solução alternativa temporária, considere desativar o serviço FTP nos servidores afetados até que um patch esteja disponível. Restrinja o acesso aos arquivos de log que armazenam credenciais de login para minimizar o risco de exploração.
Correção
Cleartext Storage of Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Control Center Server
Sinvr/Sivms Video Server