PT-2020-2443 · Siemens · Control Center Server+1

CVE-2019-19291

·

Publicado

2020-03-10

·

Atualizado

2024-01-09

CVSS v2.0

6.3

Média

VetorAV:N/AC:M/Au:S/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Control Center Server (CCS) anteriores à V1.5.0
Versões do SiNVR/SiVMS Video Server anteriores à V5.0.0
Descrição
Foi identificada uma vulnerabilidade em que os serviços FTP do SiVMS/SiNVR Video Server e do Control Center Server (CCS) mantêm arquivos de log que armazenam credenciais de login em texto simples. Em configurações nas quais o serviço FTP está habilitado, invasores remotos autenticados poderiam extrair credenciais de login de outros usuários do serviço. Esse problema está relacionado ao armazenamento não criptografado de credenciais, o que poderia permitir que um invasor remoto obtivesse acesso não autorizado às credenciais do usuário.
Recomendações
Para versões do Control Center Server (CCS) anteriores à V1.5.0, atualize para a versão V1.5.0 ou posterior para resolver o problema.
Para versões do Servidor de Vídeo SiNVR/SiVMS anteriores à V5.0.0, atualize para a versão V5.0.0 ou posterior para resolver o problema.
Como solução alternativa temporária, considere desativar o serviço FTP nos servidores afetados até que um patch esteja disponível. Restrinja o acesso aos arquivos de log que armazenam credenciais de login para minimizar o risco de exploração.

Correção

Cleartext Storage of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-02453
CVE-2019-19291

Produtos afetados

Control Center Server
Sinvr/Sivms Video Server