Risques
- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
- Élévation de privilèges
Systèmes affectés
- Versions antérieures à Schneider Electric TAC I/A Series 3G 3.5.39
- Versions antérieures à Schneider Electric TAC I/A Series 3G 3.6.47 pour la branche 3.6
Résumé
Quatre vulnérabilités ont été corrigées dans les systèmes SCADA Schneider Electric TAC I/A. Elles concernent, un accès arbitraire aux fichiers, le stockage des mots de passe, un système de cookie faible et des identifiants de sessions prédictibles.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Scheider Electric du 17 août 2012 http://download.schneider-electric.com/files?p_File_Id=25785825&p_File_Name=TAC-I-A-Series-G3-Vulnerability-Disclosure_SEVD-12-230-0_17.08.2012.pdf