Risques
- Déni de service à distance
- Exécution de code arbitraire à distance
Systèmes affectés
- CitectFacilities 7.x ;
- CitectSCADA 6.x ;
- CitectSCADA 7.x.
Résumé
Une vulnérabilité affectant les produits Citect permet à une personne malveillante d'exécuter du code arbitraire ou d'effectuer un déni de service à distance.
Description
Les produits Citect offrent une interface de contrôle et de collecte d'information pour des équipements industriels. Une vulnérabilité due à une erreur dans un composant du serveur ODBC permet à une personne distante d'effectuer un déni de service ou une exécution de code arbitraire via un paquet spécialement conçu. Le port par défaut en écoute de cette application est 20222/TCP.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Core Security CORE-2008-0125 du 11 juin 2008 : http://www.coresecurity.com/?action=item&id=2186
- Référence CVE CVE-2008-2639 https://www.cve.org/CVERecord?id=CVE-2008-2639