BDU:2017-00130 — уязвимость встроенного программного обеспечения программируемого логического контроллера ОВЕН ПЛК110
По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.
Средний — 6.9/10 Существует эксплойт Устранена
Уязвимость встроенного программного обеспечения программируемого логического контроллера ОВЕН ПЛК110 связана со сбросом установленного уровня пароля при отключении электропитания. Эксплуатация уязвимости может позволить нарушителю, действующему локально, авторизоваться без ввода пароля вследствие изменения уровня пароля со значения "для всех приложений" к значению "только для CODESYS" после повторного включения электропитания
Кого касается и что делать
- Уязвимое ПО: ОВЕН ПЛК110 (ООО «ОВЕН») — версии до 0.3.64
- Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)
- Эксплойт: существует — обновление не откладывать
Сведения об уязвимости
| Идентификаторы | BDU:2017-00130 |
| Уровень опасности | Средний (базовая оценка CVSS 2.0 — 6.9) |
| Вектор CVSS 2.0 | AV:L/ нужен локальный доступ, средняя сложность, без аутентификации, полное влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость встроенного программного обеспечения программируемого логического контроллера ОВЕН ПЛК110, позволяющая нарушителю авторизоваться без ввода пароля |
| Даты | Опубликована: 26.01.2017 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 22.08.2016 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует (эксплойт известен, в открытом доступе не опубликован) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем) |
| Тип ошибки | CWE-284 — неправильный контроль доступа |
| Класс уязвимости | Уязвимость архитектуры · Способ эксплуатации: нарушение авторизации |
Уязвимое ПО
- ОВЕН ПЛК110 (ООО «ОВЕН») — до 0.3.64 · ПО программно-аппаратного средства АСУ ТП
ОС и платформы
- Segger embOS (ООО «ОВЕН») — 3.88 · ARM32
Возможные меры по устранению уязвимости
Обновление. Обновление встроенного программного обеспечения до версии 0.3.64 или выше



