BDU:2015-11968 (CVE-2015-3973) — уязвимость микропрограммного обеспечения систем контроля состояния цепей электропитания Janitza UMG 508, 509, 511, 604, 605

По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.

Средний — 5.0/10 Устранена

Уязвимость микропрограммного обеспечения систем контроля состояния цепей электропитания Janitza UMG 508, 509, 511, 604, 605 связана с неправильной генерацией ключей сессий. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вычислить значение PIN-кода путем математических вычислений над значениями сессионных ключей

Кого касается и что делать

  • Уязвимое ПО: Janitza UMG 508 (Janitza electronics); Janitza UMG 605 (Janitza electronics); Janitza UMG 511 (Janitza electronics); и ещё 2 позиции
  • Что делать: уязвимость устранена производителем — применить исправления: www.janitza.com, ics-cert.us-cert.gov

Сведения об уязвимости

Идентификаторы BDU:2015-11968 · CVE-2015-3973
Уровень опасности Средний (базовая оценка CVSS 2.0 — 5.0)
Вектор CVSS 2.0 AV:N/AC:L/Au:N/C:P/I:N/A:N
атака по сети, низкая сложность, без аутентификации, частичное влияние на конфиденциальность
Наименование ФСТЭК Уязвимость микропрограммного обеспечения систем контроля состояния цепей электропитания Janitza UMG 508, 509, 511, 604, 605, позволяющая нарушителю вычислить значение PIN-кода
Даты Опубликована: 20.11.2015 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 28.10.2015
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем)
Тип ошибки CWE-254 — элементы безопасности
Класс уязвимости Уязвимость кода

Уязвимое ПО

  • Janitza UMG 508 (Janitza electronics) — ПО программно-аппаратного средства АСУ ТП
  • Janitza UMG 605 (Janitza electronics) — ПО программно-аппаратного средства АСУ ТП
  • Janitza UMG 511 (Janitza electronics) — ПО программно-аппаратного средства АСУ ТП
  • Janitza UMG 509 (Janitza electronics) — ПО программно-аппаратного средства АСУ ТП
  • Janitza UMG 604 (Janitza electronics) — ПО программно-аппаратного средства АСУ ТП

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: