BDU:2015-11971 (CVE-2015-3970) — уязвимость микропрограммного обеспечения систем контроля состояния цепей электропитания Janitza UMG 508, 509, 511, 604, 605

По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.

Средний — 4.3/10 Устранена

Уязвимость веб-интерфейса микропрограммного обеспечения систем контроля состояния цепей электропитания Janitza UMG 508, 509, 511, 604, 605 существует из-за непринятия мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, внедрить произвольный веб или HTML-код

Кого касается и что делать

  • Уязвимое ПО: Janitza UMG 508 (Janitza electronics); Janitza UMG 605 (Janitza electronics); Janitza UMG 511 (Janitza electronics); и ещё 2 позиции
  • Что делать: уязвимость устранена производителем — применить исправления: www.janitza.com, ics-cert.us-cert.gov

Сведения об уязвимости

Идентификаторы BDU:2015-11971 · CVE-2015-3970
Уровень опасности Средний (базовая оценка CVSS 2.0 — 4.3)
Вектор CVSS 2.0 AV:N/AC:M/Au:N/C:N/I:P/A:N
атака по сети, средняя сложность, без аутентификации, частичное влияние на целостность
Наименование ФСТЭК Уязвимость микропрограммного обеспечения систем контроля состояния цепей электропитания Janitza UMG 508, 509, 511, 604, 605, позволяющая нарушителю внедрить произвольный веб или HTML-код
Даты Опубликована: 20.11.2015 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 28.10.2015
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем)
Тип ошибки CWE-79 — непринятие мер по защите структуры веб-страницы (или «Межсайтовая сценарная атака»)
Класс уязвимости Уязвимость кода

Уязвимое ПО

  • Janitza UMG 508 (Janitza electronics) — ПО программно-аппаратного средства АСУ ТП
  • Janitza UMG 605 (Janitza electronics) — ПО программно-аппаратного средства АСУ ТП
  • Janitza UMG 511 (Janitza electronics) — ПО программно-аппаратного средства АСУ ТП
  • Janitza UMG 509 (Janitza electronics) — ПО программно-аппаратного средства АСУ ТП
  • Janitza UMG 604 (Janitza electronics) — ПО программно-аппаратного средства АСУ ТП

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: