BDU:2017-00131 — уязвимость встроенного программного обеспечения программируемого логического контроллера ОВЕН ПЛК110

По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.

Высокий — 7.0/10 Существует эксплойт Устранена

Уязвимость встроенного программного обеспечения программируемого логического контроллера ОВЕН ПЛК110 связана с отсутствием проверки длины сохраненного пароля при его загрузке из файла, что приводит к переполнению буфера. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании (повреждение памяти, циклическая перезагрузка устройства) путем сохранения файла с паролем длиной более 32 символов

Кого касается и что делать

  • Уязвимое ПО: ОВЕН ПЛК110 (ООО «ОВЕН») — версии до 0.3.64
  • Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)
  • Эксплойт: существует — обновление не откладывать

Сведения об уязвимости

Идентификаторы BDU:2017-00131
Уровень опасности Высокий (базовая оценка CVSS 2.0 — 7.0)
Вектор CVSS 2.0 AV:N/AC:M/Au:S/C:N/I:P/A:C
атака по сети, средняя сложность, нужна однократная аутентификация, частичное влияние на целостность, полное влияние на доступность
Наименование ФСТЭК Уязвимость встроенного программного обеспечения программируемого логического контроллера ОВЕН ПЛК110, позволяющая нарушителю вызвать отказ в обслуживании устройства
Даты Опубликована: 26.01.2017 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 22.08.2016
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует (эксплойт известен, в открытом доступе не опубликован)
Информация об устранении Уязвимость устранена (исправление выпущено производителем)
Тип ошибки CWE-120 — копирование буфера без проверки размера входных данных (классическое переполнение буфера)
Класс уязвимости Уязвимость кода

Уязвимое ПО

  • ОВЕН ПЛК110 (ООО «ОВЕН») — до 0.3.64 · ПО программно-аппаратного средства АСУ ТП

ОС и платформы

  • Segger embOS (ООО «ОВЕН») — 3.88 · ARM32

Возможные меры по устранению уязвимости

Обновление. Обновление встроенного программного обеспечения до версии 0.3.64 или выше

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: