跳到主要內容區塊

[情資發布]江森自控 CKS CEVAS軟體漏洞,可讓使用者繞過身份驗證(ICSA-22-298-05)

情資卡編號:TCCY-RCDC-ANA-202212-0050

事件主旨:江森自控 CKS CEVAS軟體漏洞,可讓使用者繞過身份驗證(ICSA-22-298-05)

內容說明:

江森自控CEVAS 是江森自控旗下公司 CKS 的產品,CEVAS 是用於緊急救援服務的網頁計費和回報解決方案。

該軟體無法充分驗證使用者的輸入,且可讓使用者繞過身份驗證並使用特製的 SQL 查檢資料。


漏洞編號為 CVE-2021-36206   CVSS v3 基本分數為10.0

風險等級 3

建議措施 

江森自控建議藉由聯繫 CKS,將 CEVAS 升級到 v1.01.46。

有關更詳細的緩解說明,請參閱江森自控產品安全公告 JCI-PSA-2022-15 v1。