当前位置:主页>产 业>业界新闻>

物联网应用平台研华WebAccess软件爆任意代码执行漏洞


 

  研华WebAccess软件是研华物联网应用平台解决方案的核心,为用户提供一个基于HTML5技术用户界面,实现跨平台、跨浏览器的数据访问体验。使用WebAccess后,用户可以建立一个信息管理平台,同步提高垂直市场管理发展的效率。

  研华WebAccess提供了一个基于HTML5的智能仪表板作为下一代WebAccess的人机界面。其中,小部件功能可以让系统集成商通过分析图表和图形用仪表板编辑器来创建自定义信息页面。在创建仪表板界面之后,最终用户可以通过仪表板查看器来查看数据与以及可以在电脑、Mac、平板电脑和智能手机通过任何浏览器无缝观看体验。

  根据美国ICS-CERT消息,8.2_20170817之前的WebAccess版本受基于堆栈的缓冲区溢出(CVE-2017-14016)漏洞和不可信的指针取消引用漏洞(CVE-2017-12719)的影响。

  “WebAccess在将用户提供的数据复制到基于堆栈的缓冲区之前缺少适当的验证长度,这可能允许攻击者在该进程的上下文中执行任意代码。”ICS-CERT对缓冲区溢出漏洞进行了解释,该漏洞已被分类为中危漏洞。

  至于第二个漏洞已经被分类为高危漏洞,ICS-CERT警告说:“远程攻击者能够执行代码来引用程序中的指针,最终导致WebAccess不可用。”

  趋势科技的Zero Day Initiative(ZDI)团队通过Offensive Security的Steven Seeley向研华公司通报了这两个漏洞。

  ZDI尚未公布关于这两个漏洞的细节,但目前仍存在于ZDI即将到期公布的漏洞列表中。 在这份列表中罗列出了70多个漏洞,其中包括许多高危漏洞。

  ZDI计划在11月底到12月初披露更多的安全漏洞。根据ZDI在5月份发布的一份报告显示,研华平均需要131天的时间来修补漏洞,超过了ZDI 设定的披露期限(4个月)。

  安全研究人员在过去几年中发现了研华WebAccess软件中存在多个漏洞。就在几个月前,ICS-CERT透露,前后共计有10个,包括允许远程代码执行和未授权访问的漏洞,但都已经被研华修复。


(责任编辑:宋编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

调查显示:“天堂文件”泄露于外部黑客入侵

调查显示:“天堂文件”泄露于外部黑客入侵

大多数的天堂文件都来源于离岸法律公司Appleby,最近Appleby确认这些泄露文件来源于针...[详细]

物联网应用平台研华WebAccess软件爆任意代

物联网应用平台研华WebAccess软件爆任意代码执行漏洞

研华WebAccess软件是研华物联网应用平台解决方案的核心,为用户提供一个基于HTML5技术...[详细]

微软警告说两个银行木马会影响家庭用户和企

微软警告说两个银行木马会影响家庭用户和企业

微软已经确定了两个特洛伊木马,在过去几个月中已经显示出更新的活动。 Qakbot和Emote...[详细]

人工智能犯罪细节首次披露:你的个人信息是

人工智能犯罪细节首次披露:你的个人信息是这样被破解的

一起个人信息罪案中,人工智能技术参与到数据泄露的核心环节,从而助长“徐玉玉案”式...[详细]

卡巴斯基承认:从用户电脑拷贝过和病毒无关

卡巴斯基承认:从用户电脑拷贝过和病毒无关文件

俄国杀毒软件卡巴斯基遭到美国政府封杀,理由是怀疑和俄国政府和情报部门进行合作,盗...[详细]

返回首页 返回顶部