CVE-2023-1514
RTU500 स्क्रिप्टिंग इंटरफ़ेस घटक में एक भेद्यता मौजूद है। जब कोई क्लाइंट TLS का उपयोग करके सर्वर से कनेक्ट होता है, तो सर्वर एक प्रमाणपत्र प्रस्तुत करता है। यह प्रमाणपत्र एक सार्वजनिक कुंजी को सेवा की पहचान से जोड़ता है और एक प्रमाणन...
- प्रकाशित
- 19 दिस॰ 2023
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- Hitachi Energy
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 24.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
RTU500 स्क्रिप्टिंग इंटरफ़ेस घटक में एक भेद्यता मौजूद है। जब कोई क्लाइंट TLS का उपयोग करके सर्वर से कनेक्ट होता है, तो सर्वर एक प्रमाणपत्र प्रस्तुत करता है। यह प्रमाणपत्र एक सार्वजनिक कुंजी को सेवा की पहचान से जोड़ता है और एक प्रमाणन प्राधिकरण (CA) द्वारा हस्ताक्षरित होता है, जिससे क्लाइंट यह सत्यापित कर सकता है कि दूरस्थ सेवा पर भरोसा किया जा सकता है और वह दुर्भावनापूर्ण नहीं है। यदि क्लाइंट प्रमाणपत्र के मापदंडों को सत्यापित नहीं करता है, तो हमलावर सेवा की पहचान को नकली बना सकते हैं। एक हमलावर RTU500 डिवाइस की पहचान को नकली बनाकर और RTU500 स्क्रिप्टिंग इंटरफ़ेस के माध्यम से शुरू किए गए संदेशों को इंटरसेप्ट करके इस भेद्यता का फायदा उठा सकता है।
स्रोत
1CVE-2023-1514 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Teampass में SQL इंजेक्शन कमजोरी। लक्ष्य URL के विरुद्ध पायथन स्क्रिप्ट चलाकर इंजेक्शन प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।