常見問題
Keysight 更新:CVE-2023-1967 產品安全弱點
1. 此弱點相關的 CVE 為何?
此弱點已獲指派 CVE-2023-1967
2. 我可以在哪裡找到受影響的產品?
Keysight 受影響產品:安全性諮詢 CVE-2023-1967 產品查詢工具
3. 此弱點的 CVSS 向量字串為何?
CVSS:3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 9.8 嚴重
4. 如果我不再使用受影響的軟體該怎麼辦?
部分易受攻擊的軟體可能會在 Windows 開機時啟動。如果您沒有計劃更新該易受攻擊的軟體,建議將其解除安裝。
5. 我需要手動執行軟體才會暴露弱點嗎?
如果手動執行該軟體,可能會暴露弱點;不過,部分受影響的軟體可能會以服務形式執行並自動啟動,進而暴露弱點。
6. Keysight 是如何得知此弱點的?
Keysight 係透過 CERT/CC 所代管的弱點資訊與協調環境 (VINCE) 平台,由 CISA 通知此弱點的存在
7. 防範此弱點的最佳方法是什麼?
我們建議您一律執行最新版本的 Keysight 軟體。
8. 如果我無法升級軟體,該怎麼辦?
您可以使用產業標準的資安實務來降低風險:
- 最小化所有控制系統裝置和/或系統的網路暴露,並確保它們無法從網際網路存取。
- 定位防火牆後的控制系統網路和遠端裝置,並將其與業務網路隔離。
- 當需要遠端存取時,請使用安全方法,例如虛擬私人網路 (VPN),並請注意 VPN 可能存在漏洞,應更新至可用的最新版本。此外,VPN 的安全性取決於其連接的裝置。
9. 如果我無法升級軟體且無法將裝置從網路中移除,該怎麼辦?
成功利用此漏洞可能會導致遠端程式碼執行。如果您無法升級軟體或從網路中移除裝置,您應該與組織的 IT 部門合作進行影響分析、風險評估,並決定適當的防護措施。請聯絡 Keysight 以取得其他技術指導。
10. 修復我的產品需要付費嗎?
如果您是支援型號之現行版本的授權使用者,您可以使用產品查詢工具免費下載並安裝軟體更新來修復 CVE-2023-1967。如果您希望 Keysight 為您執行軟體更新,可能會產生費用。請聯絡 Keysight 以取得報價。
11. 我還能採取什麼措施來保護我的 Keysight 產品免受資安威脅?
Keysight 建議您保持作業系統和其他軟體為最新版本。Keysight 也建議您遵循產業準則來保護您的電腦與資料。
如有其他問題,請聯絡 Keysight。
Keysight 已盡商業上合理的努力,編譯受此弱點影響的產品清單,以及對這些常見問題的答覆。Keysight 提供此資訊是為了您的方便,但不保證其完整性。
需要協助或有疑問嗎?