PT-2024-14531 · Advantech · Advantech Iview

CVE-2023-52335

·

Publicado

2024-06-12

·

Atualizado

2025-01-09

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Advantech iView (versões afetadas não especificadas)
Descrição
Esta vulnerabilidade permite que invasores remotos divulguem informações confidenciais em instalações afetadas do Advantech iView. Não é necessária autenticação para explorar esta vulnerabilidade. A falha específica está presente no servlet ConfigurationServlet, que escuta na porta TCP 8080 por padrão. Ao analisar o elemento column value, o processo não valida adequadamente uma string fornecida pelo usuário antes de usá-la para construir consultas SQL. Um invasor pode aproveitar essa vulnerabilidade para divulgar credenciais armazenadas, levando a um comprometimento ainda maior.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-52335
ZDI-24-610

Produtos afetados

Advantech Iview