BDU:2017-00130 — уязвимость встроенного программного обеспечения программируемого логического контроллера ОВЕН ПЛК110

По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.

Средний — 6.9/10 Существует эксплойт Устранена

Уязвимость встроенного программного обеспечения программируемого логического контроллера ОВЕН ПЛК110 связана со сбросом установленного уровня пароля при отключении электропитания. Эксплуатация уязвимости может позволить нарушителю, действующему локально, авторизоваться без ввода пароля вследствие изменения уровня пароля со значения "для всех приложений" к значению "только для CODESYS" после повторного включения электропитания

Кого касается и что делать

  • Уязвимое ПО: ОВЕН ПЛК110 (ООО «ОВЕН») — версии до 0.3.64
  • Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)
  • Эксплойт: существует — обновление не откладывать

Сведения об уязвимости

Идентификаторы BDU:2017-00130
Уровень опасности Средний (базовая оценка CVSS 2.0 — 6.9)
Вектор CVSS 2.0 AV:L/AC:M/Au:N/C:C/I:C/A:C
нужен локальный доступ, средняя сложность, без аутентификации, полное влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость встроенного программного обеспечения программируемого логического контроллера ОВЕН ПЛК110, позволяющая нарушителю авторизоваться без ввода пароля
Даты Опубликована: 26.01.2017 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 22.08.2016
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует (эксплойт известен, в открытом доступе не опубликован)
Информация об устранении Уязвимость устранена (исправление выпущено производителем)
Тип ошибки CWE-284 — неправильный контроль доступа
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: нарушение авторизации

Уязвимое ПО

  • ОВЕН ПЛК110 (ООО «ОВЕН») — до 0.3.64 · ПО программно-аппаратного средства АСУ ТП

ОС и платформы

  • Segger embOS (ООО «ОВЕН») — 3.88 · ARM32

Возможные меры по устранению уязвимости

Обновление. Обновление встроенного программного обеспечения до версии 0.3.64 или выше

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: