Use of Hard-coded Cryptographic Key in FactoryTalk Policy Manager and FactoryTalk System Services - CVE-2023-2637
Published: June 14, 2023
Vulnerability identifier: #VU77290
CSH Severity: Medium
CVSS v4: 5.2 [CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:A/VC:L/VI:L/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2023-2637
CWE-ID: CWE-321
Exploitation vector: Local access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a local user to compromise the target system.
The vulnerability exists due to a hard-coded cryptographic key. A local user can generate an invalid administrator cookie giving them administrative privileges to the FactoryTalk Policy Manger database.
Affected software
FactoryTalk Policy Manager
FactoryTalk System Services
FactoryTalk System Services
How to mitigate CVE-2023-2637
Install updates from vendor's website.
FactoryTalk Policy Manager - update to 6.30.00
FactoryTalk System Services - update to 6.30.00
FactoryTalk System Services - update to 6.30.00