Risque
- Exécution de code arbitraire à distance
Systèmes affectés
- InduSoft ISSymbol ActiveX Control (Build 301.1009.2904.0) ;
- InduSoft Thin Client version 7.0 ;
- InduSoft Web Studio version 7.0B2.
Résumé
Une vulnérabilité a été corrigée dans l'ActiveX InduSoft ISSymbol. Elle concerne un débordement de mémoire tampon pouvant être utilisé par un utilisateur malveillant pour exécuter du code arbitraire à distance.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité ICS-CERT ICSA-12-249-03 du 05 septembre 2012 : http://www.us-cert.gov/control_systems/pdf/ICSA-12-249-03.pdf
- Bulletin de sécurité InduSoft du 05 septembre 2012 : http://www.indusoft.com/hotfixes/hotfixes.php
- Référence CVE CVE-2011-0340 https://www.cve.org/CVERecord?id=CVE-2011-0340