情資卡編號:TCCY-RCDC-ANA-202212-0050
事件主旨:江森自控 CKS CEVAS軟體漏洞,可讓使用者繞過身份驗證(ICSA-22-298-05)
內容說明:
江森自控CEVAS 是江森自控旗下公司 CKS 的產品,CEVAS 是用於緊急救援服務的網頁計費和回報解決方案。
該軟體無法充分驗證使用者的輸入,且可讓使用者繞過身份驗證並使用特製的 SQL 查檢資料。
漏洞編號為: CVE-2021-36206 CVSS v3 基本分數為10.0
風險等級: 3
建議措施:
江森自控建議藉由聯繫 CKS,將 CEVAS 升級到 v1.01.46。
有關更詳細的緩解說明,請參閱江森自控產品安全公告 JCI-PSA-2022-15 v1。