BDU:2018-01196 (CVE-2018-14814) — уязвимость средств разработки PI Studio

По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.

Средний — 4.3/10 Нет исправления

Уязвимость средств разработки PI Studio вызвана недостаточной проверкой вводимых пользователем данных. Эксплуатация может позволить нарушителю, дейсвующему удаленно, получить доступ к защищаемой информации

Кого касается и что делать

  • Уязвимое ПО: PI Studio (WECON) — версии до 4.2.34 включительно; PI Studio HMI (WECON) — версии до 4.1.9 включительно
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2018-01196 · CVE-2018-14814
Уровень опасности Средний (базовая оценка CVSS 3.1 — 4.3; CVSS 2.0 — 5.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
атака по сети, низкая сложность, без прав, требуется участие пользователя, ограниченное влияние на конфиденциальность
Наименование ФСТЭК Уязвимость средств разработки PI Studio, вызванная недостаточной проверкой вводимых пользователем данных, позволяющая нарушителю получить доступ к защищаемой информации
Даты Опубликована: 16.10.2018 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 04.10.2018
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет; способ: организационные меры)
Тип ошибки CWE-125 — чтение за границами буфера
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • PI Studio (WECON) — до 4.2.34 включительно · программное средство АСУ ТП
  • PI Studio HMI (WECON) — до 4.1.9 включительно · программное средство АСУ ТП

Возможные меры по устранению уязвимости

Ограничение использования программного средства

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: