PT-2022-3158 · Emerson · Emerson Openbsi
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Emerson OpenBSI anteriores a 29/04/2022
Descrição
O problema está relacionado ao armazenamento inseguro de informações confidenciais no arquivo SecUsers.ini, o que pode ser explorado por um invasor remoto para obter acesso às credenciais do usuário. O ambiente Emerson OpenBSI, utilizado nas linhas de RTUs ControlWave e Bristol Babcock, oferece funcionalidade de controle de acesso por meio da autenticação de usuários e do gerenciamento de privilégios. No entanto, as credenciais de vários usuários são armazenadas de forma insegura, utilizando uma simples transformação de string em vez de um mecanismo criptográfico.
Recomendações
Para versões do Emerson OpenBSI anteriores a 29/04/2022, considere atualizar para uma versão que armazene credenciais de usuário de forma segura usando um mecanismo criptográfico. Como solução alternativa temporária, restrinja o acesso ao arquivo SecUsers.ini para minimizar o risco de exploração. Além disso, analise e implemente as melhores práticas para armazenamento seguro de credenciais a fim de evitar problemas semelhantes no futuro.
Correção
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Emerson Openbsi