2024年07月5日以来,国家信息安全漏洞共享平台(CNVD)向我司通报了3个漏洞,具体的漏洞信息如下:
①CNVD-C-2024-338079 北京亚控科技发展有限公司KingPortal开发系统存在XSS漏洞
②CNVD-C-2024-394971 KingPortal客户端存在目录遍历漏洞
③CNVD-C-2024-399241 北京亚控科技发展有限公司KingPortal存在任意文件下载漏洞
漏洞描述:
①北京亚控科技发展有限公司是一家成立于1997年的工业自动化和信息化软件平台高科技企业。 北京亚控科技发展有限公司KingPortal开发系统存在XSS漏洞,攻击者可利用该漏洞获取用户cookie等敏感信息。
②目录/文件遍历。
③KingPortal运行系统客户端是一款纯B/S架构面向工业监控领域的web端组态产品。 北京亚控科技发展有限公司KingPortal运行系统客户端存在任意文件下载漏洞,攻击者可利用该漏洞获取敏感信息。
针对上述漏洞,我司及时采取措施,对KingPortal 2.0版本进行漏洞验证与修复,安全补丁文件详情如下:
序号 | 漏洞名称 | 发现时间 | 补丁发布时间 | 补丁文件 | 影响产品 | 修复方法 |
1 | 北京亚控科技发展有限公司KingPortal开发系统存在XSS漏洞 | 2024/7/12 | 2024/8/7 | CNVD-C2024-338079.zip | KingPortal 2.0 | 替换补丁文件即可 |
2 | KingPortal客户端存在目录遍历漏洞 | 2024/7/5 | 2024/8/7 | KingPortal 2.0 | 替换补丁文件即可 | |
3 | 北京亚控科技发展有限公司KingPortal存在任意文件下载漏洞 | 2024/7/10 | 2024/8/7 | KingPortal 2.0 | 替换补丁文件即可 |
为有效应对以上漏洞带来的安全威胁,建议还在使用KingPortal 2.0 的用户及时下载对应补丁文件进行修复。
北京亚控科技发展有限公司
2024年8月12日