ProduktmyPRO Manager: wersje wcześniejsze niż 1.3
myPRO Runtime: wersje wcześniejsze niż 9.2.1
Numer CVECVE-2024-47407
Krytyczność10/10
CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
OpisParametr w poleceniu nieprawidłowo weryfikuje dane wejściowe w programie myPRO Manager, co może zostać wykorzystane przez niezweryfikowanego zdalnego atakującego w celu wprowadzenia dowolnych poleceń systemu operacyjnego.
  
Numer CVECVE-2024-52034
Krytyczność10/10
CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
OpisW myPRO Manager istnieje luka bezpieczeństwa OS Command Injection. Parametr w poleceniu może zostać wykorzystany przez nieuwierzytelnionego zdalnego atakującego w celu wstrzyknięcia dowolnych poleceń systemu operacyjnego.
  
Numer CVECVE-2024-45369
Krytyczność8.1/10
CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
OpisAplikacja internetowa korzysta ze słabego mechanizmu uwierzytelniania w celu sprawdzenia, czy żądanie pochodzi z uwierzytelnionego i autoryzowanego zasobu.
  
Numer CVECVE-2024-47138
Krytyczność9.8/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
OpisInterfejs administracyjny domyślnie nasłuchuje na wszystkich interfejsach na porcie TCP i nie wymaga uwierzytelniania podczas uzyskiwania do niego dostępu
  
Numer CVECVE-2024-50054
Krytyczność7.5/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
OpisZaplecze nie weryfikuje w wystarczającym stopniu kontrolowanego przez użytkownika parametru nazwy pliku, co umożliwia atakującemu przeprowadzenie ataku polegającego na przechodzeniu przez ścieżkę i pobraniu dowolnych plików z systemu plików
  
AktualizacjaTAK
Linkhttps://www.cisa.gov/news-events/ics-advisories/icsa-24-326-07