Numéro : AV16-009
Date : Le 18 janvier 2016
Objet
Le présent avis a pour but d'attirer l'attention sur plusieurs vulnérabilités dans l'application WebAccess d'Advantech.
Évaluation
WebAccess d'Advantech est une application Web utilisée de concert avec des systèmes d'acquisition et de contrôle des données SCADA et des interfaces homme-machine. Le CCRIC est au courant de 15 vulnérabilités divulguées qui touchent l'application Advantech WebAccess. L'exploitation de ces vulnérabilités permettrait à un attaquant de télécharger, de créer ou de supprimer aléatoirement des fichiers dans le système ciblé, en bloquer l'accès aux utilisateurs légitimes ou y exécuter du code arbitraire à distance.
Versions touchées: version 8 de WebAccess et antérieures.
Vue d'ensemble de la vulnérabilité et des CVE connexes:
- Accès à des adresses de mémoire à la fin du tampon: CVE-2016-0851
- Contrôle d'accès inadéquat: CVE-2016-0852
- Téléchargement en amont sans restriction de fichiers de types dangereux: CVE-2016-0854
- Traversée de répertoires: CVE-2016-0855
- Dépassement de la mémoire tampon sur la pile: CVE-2016-0856
- Dépassement de la mémoire tampon sur le tas: CVE-2016-0857
- Situation de compétition: CVE-2016-0858
- Dépassement de nombre entier menant à un dépassement de la mémoire tampon: CVE-2016-0859
- Restriction inadéquate des opérations dans les limites de la mémoire tampon: CVE-2016-0860
- Validation inadéquate des entrées: CVE-2016-0853
- Exécution de scripts intersites: CVE-2015-3948
- Injection SQL: CVE-2015-3947
- Contrefaçon de demandes intersites: CVE- 2015-3946
- Contrôle externe du nom de fichier ou de son chemin d'accès: CVE-2015-6467
- Stockage en texte clair de renseignements de nature délicate: CVE-2015-3943
Mesure suggérée
Le CCRIC recommande aux administrateurs de systèmes de tester et d'installer la nouvelle version 8.1 de WebAccess, conçue pour éliminer les vulnérabilités signalées.
Références
https://ics-cert.us-cert.gov/advisories/ICSA-16-014-01
http://www.advantech.com/industrial-automation/webaccess/download