Sécurité des extensions ThingWorx
S'applique à
- ThingWorx Platform 8.4 to 9.0
Description
- ThingWorx est une plate-forme IoT industrielle hautement extensible, dont les fonctionnalités peuvent être améliorées grâce à l'utilisation de code « personnalisé » (par exemple, non fourni dans le cadre de la plate-forme ThingWorx).
- Ce code personnalisé peut généralement prendre plusieurs formes (veuillez consulter la section Importation d'extensions du centre d'aide ThingWorx pour plus de détails).
- Outre d'autres méthodes, la logique applicative de ThingWorx peut être écrite en JavaScript, puis enregistrée dans l'entité concernée et exécutée via le moteur Rhino lors de l'exécution. Cette logique est généralement exportée/transportée via des fichiers XML d'entité.
- Il est possible d'introduire accidentellement des vulnérabilités logicielles via l'utilisation de JavaScript personnalisé ou, lors du téléchargement de fichiers XML à partir de sources inconnues, de charger du code malveillant dans la plateforme ThingWorx via de telles extensions.
- Même certains outils d'analyse statique couramment utilisés ne sont pas capables d'analyser le JavaScript imbriqué dans un fichier XML