跳到主要內容區塊

[情資發布]西門子公司 Mendix SAML 身分驗證模組漏洞(ICSA-23-012-09)

情資卡編號:TCCY-RCDC-ANA-202302-0045


內容說明:

Mendix SAML模組可使用SAML來驗證雲端應用程式中的使用者。 此模組可與任何支援SAML2.0或Shibboleth的身份提供者進行通信。

Mendix SAML模組受到反射型跨站指令碼(XSS)漏洞的衝擊,該漏洞可能會讓攻擊者藉由誘騙使用者存取惡意連結來提取敏感資訊。 僅當使用了非預設組態時,應用程式才會處於漏洞受衝擊的潛在狀態。

漏洞編號: CVE-2022-46823

CVSS v3 基本分數為9.3


風險等級:3

建議措施:

(1) 西門子公司已確認以下特定的緩解措施,可進行風險緩解:

- Mendix SAML(相容Mendix 9,Upgrade Track):更新至V3.3.8或更新版本。

- Mendix SAML(相容Mendix 9,New Track):更新至V3.3.9或更新版本。

- Mendix SAML(相容Mendix 8):更新至V2.3.4或更新版本。

- 若可能請啟用多因子身分認證(MFA)。


(2) 另外西門子建議適當的機制保護對設備的網路存取。要在受保護的IT環境下作業設備,西門子建議按照西門子工業安全作業指南組態環境,並按照產品手冊的建議進行作業。更多資訊,請參閱西門子安全報告SSA-496604。


相關連結:https://cert-portal.siemens.com/productcert/html/ssa-496604.html