PT-2022-6141 · Advantech · Advantech Iview

CVE-2022-3323

·

Publicado

2022-08-09

·

Atualizado

2022-09-29

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Advantech iView versão 5.7.04.6469
Descrição
O problema está relacionado a uma vulnerabilidade de injeção de SQL. Ela está presente no endpoint “ConfigurationServlet”, que escuta na porta TCP 8080 por padrão. Um invasor remoto não autenticado pode criar um parâmetro column value especial na ação setConfiguration para contornar as verificações em com.imc.iview.utils.CUtils.checkSQLInjection() e realizar uma injeção de SQL. Isso poderia permitir que o invasor recuperasse a senha de administrador do iView.
Recomendações
Para a versão 5.7.04.6469 do Advantech iView, considere desativar a ação setConfiguration no endpoint “ConfigurationServlet” até que um patch esteja disponível. Restrinja o acesso ao endpoint ConfigurationServlet para minimizar o risco de exploração. Evite usar o parâmetro column value na ação setConfiguration até que o problema seja resolvido.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-00157
CVE-2022-3323

Produtos afetados

Advantech Iview