施耐德工业软件严重误差清静通告
宣布时间 2018-06-04误差编号
CVE-2018-7784
CVE-2018-7785
误差级别
严重 厂商自评:10 CVSS分值:官方未评定
严重 厂商自评:10 CVSS分值:官方未评定
影响规模
受影响版本:U.motion server 1.3.4及以下。
误差形貌
施耐德2018年5月31日宣布清静通告通知客户,旗下产品U.motion builder保存严重的远程代码执行(RCE)误差影响,误差编号为CVE-2018-7784、CVE-2018-7785,两枚误差的评分均为10分(满分)。阻止现在,施耐德官方已推出修复补丁。
U.motion 是一款自动化构建解决计划,用于全球商业设施、要害制造业和能源行业。U.motion Builder 工具能让用户为自己的 U.motion 装备建设项目。
误差细节
1.CVE-2018-7784:
程序对提交的数据过滤不严,导致输入的数据被看成代码执行。通过这个误差,攻击者可以在保存误差的机械上远程执行恣意代码、泄露信息或者引发程序报错。
2.CVE-2018-7785:
远程下令注入误差,攻击者可以在无需认证的情形下,于保存误差的主机执行恣意远程下令。
解决步伐
建议相关用户尽快到施耐德官方网站下载补丁修补误差。
下载地址:
https://www.schneider-electric.com/en/download/document/Umotion_Server_update/
参考资料
https://www.schneider-electric.com/en/download/document/Umotion_Server_update/


京公网安备11010802024551号