DoseFix लाइव
0वोट
सुरक्षा·संयुक्त राज्य·पुष्टि

सीआईएसए सलाह: एप्लाइड सिस्टम्स इंजीनियरिंग ASE2000 V2 संचार परीक्षण सेट में महत्वपूर्ण कमजोरियाँ

संयुक्त राज्य·

सीआईएसए ने 27 अगस्त 2026 को एक औद्योगिक नियंत्रण प्रणाली सलाह जारी की, जिसमें एप्लाइड सिस्टम्स इंजीनियरिंग ASE2000 V2 संचार परीक्षण सेट, संस्करण 2.25 से 2.37 को प्रभावित करने वाली दो कमजोरियों का विवरण दिया गया। पहली कमजोरी, CVE-2018-1285, बंडल किए गए Apache log4net लाइब्रेरी में XML बाहरी इकाई संदर्भ (XXE) का अनुचित प्रतिबंध है, जो हमलावर को मनमानी स्थानीय फ़ाइलें पढ़ने या लिखने या बाहरी नेटवर्क अनुरोध करने की अनुमति देती है। दूसरी, CVE-2026-18717, IEC 60870-5-104 TLS क्लाइंट में अनुचित प्रमाणपत्र सत्यापन कमजोरी है, जो हमलावर को एक विश्वसनीय सहकर्मी के रूप में प्रस्तुत करने, TLS हैंडशेक पूरा करने और संरक्षित संचार को पढ़ने या संशोधित करने की अनुमति देती है। CVSS स्कोर 7.4 से 9.8 (महत्वपूर्ण) तक हैं। विक्रेता, ASE/Kalkitech, ने संस्करण 2.38 जारी किया है जो log4net को अपग्रेड करता है और प्रमाणपत्र सत्यापन को सही करता है। सीआईएसए तुरंत अपग्रेड करने की सिफारिश करता है और अस्थायी शमन प्रदान करता है जैसे लेखन पहुंच प्रतिबंधित करना, नेटवर्क को अलग करना, और फ़ायरवॉल का उपयोग करना। कोई ज्ञात सार्वजनिक शोषण रिपोर्ट नहीं किया गया है।

स्वतः अनुवादित · EN
1 स्रोत
संयुक्त राज्य

हम क्या जानते हैं

उत्पाद दुनिया भर में महत्वपूर्ण बुनियादी ढांचे के क्षेत्रों में तैनात: रासायनिक, विनिर्माण, ऊर्जा, जल और अपशिष्ट जल।

1 स्रोत

सफल शोषण से मनमाना फ़ाइल पढ़ने/लिखने, बाहरी अनुरोध, या TLS अवरोधन हो सकता है।

1 स्रोत

CISA ने 2026-08-27 को ASE2000 V2 संचार परीक्षण सेट के लिए एक सलाह प्रकाशित की।

1 स्रोत

CVE-2026-18717: IEC 60870-5-104 TLS क्लाइंट में अनुचित प्रमाणपत्र सत्यापन।

1 स्रोत

विक्रेता ने दोनों भेद्यताओं को ठीक करने के लिए संस्करण 2.38 जारी किया।

1 स्रोत

CVE-2018-1285: Apache log4net 2.0.10 से पहले में XXE भेद्यता।

1 स्रोत

प्रभावित संस्करण: ASE2000 2.25 से 2.37 तक।

1 स्रोत

कोई ज्ञात सार्वजनिक शोषण रिपोर्ट नहीं।

1 स्रोत
सीआईएसए सलाह समयरेखा

सीआईएसए ने 27 अगस्त 2026 को एक सलाह प्रकाशित की, जिसमें एप्लाइड सिस्टम्स इंजीनियरिंग ASE2000 V2 संचार परीक्षण सेट (संस्करण 2.25 से 2.37) में दो कमजोरियों का खुलासा किया गया। कमजोरियाँ, CVE-2018-1285 (XXE) और CVE-2026-18717 (अनुचित प्रमाणपत्र सत्यापन), हमलावरों को मनमानी फ़ाइलें पढ़ने/लिखने, बाहरी अनुरोध जारी करने, या TLS-संरक्षित संचार को बाधित और संशोधित करने की अनुमति दे सकती हैं। विक्रेता ने दोनों मुद्दों को ठीक करने के लिए संस्करण 2.38 जारी किया है। कोई सार्वजनिक शोषण रिपोर्ट नहीं किया गया है।

सत्यापित · 1 स्रोत

लाइव रिपोर्ट

सभी देखें
सीआईएसए सलाह समयरेखास्थानीय आवाज़ · संयुक्त राज्य
सत्यापित

टिप्पणियाँ 0

इस घटना पर स्थायी थ्रेड में चर्चा करें। लाइव चैट अलग रहेगी।

सम्मानजनक चर्चा करें और राय को सत्यापित जानकारी से अलग रखें।

अभी कोई टिप्पणी नहीं। बातचीत शुरू करें।

सीआईएसए सलाह: एप्लाइड सिस्टम्स इंजीनियरिंग ASE2000 V2 संचार परीक्षण सेट में महत्वपूर्ण कमजोरियाँ | DoseFix