情資卡編號:TCCY-RCDC-ANA-202301-0077
內容說明:
1。執行摘要
CVSS v3 5.5
注意:低攻擊複雜性
供應商: ARC Informatique
設備: PcVue
漏洞:敏感信息明文存儲,敏感信息插入日誌文件
2. 風險評估
利用這些漏洞可能允許未經授權的用戶存取與受影響設備關聯的電子郵件帳戶、SIM 卡和其他資料源。
3. 技術細節
3.1 受影響的產品
以下版本的 PcVue——一種監控和資料採集 (SCADA) 監測和控制軟體——受到影響:
PcVue 版本 15 到 15.2.2(僅限 CVE-2022-3411)
PcVue 版本 8.10 到 15.2.3(僅限 CVE-2022-3412)
3.2 漏洞概述
3.2.1 敏感信息的明文儲存 CWE-312
PcVue 8.10 至 15.2.3 版本中存在敏感信息明文儲存漏洞。這可能允許未經授權的用戶存取電子郵件和短信服務 (SMS) 帳戶配置文件,以發現關聯的簡單郵件傳輸協議 (SMTP) 帳戶憑證和 SIM 卡 PIN 碼。成功利用此漏洞可能允許未經授權的用戶存取電子郵件帳戶和 SIM 卡。
此漏洞已被編號為CVE-2022-4312 。 CVSS v3 基礎分數為 5.53.2.2 將敏感信息插入日誌文件 CWE-532
PcVue 版本 15 到 15.2.2 中存在將敏感資訊插入日誌文件漏洞。這可能允許有權存取日誌文件的用戶發現為 DbConnect 配置的資料源的連接字符串,
其中可能包括憑證。成功利用此漏洞可能允許其他用戶未經授權存取基礎資料源。
此漏洞已被編號為CVE-2022-4311 。 CVSS v3 基礎分數為 4.7
風險等級:2
建議措施:
ARC Informatique 建議用戶安裝最新版本的 PcVue。用戶應聯繫 ARC Informatique 以請求最新的更新文件。
有關其他資訊和緩解建議,請參閱 ARC Informatique 針對這些漏洞的安全公告(需要登錄):
CVE-2022-4311:SB2022-6
CVE-2022-4312:SB2022-7
ARC Informatique 建議用戶採取措施強化系統配置。