BDU:2021-01606 (CVE-2021-27414) — уязвимость онлайн-сервиса для управления активами предприятия и планирования ресурсов в ресурсоемких отраслях экономики Ellipse
По данным БДУ ФСТЭК России, по состоянию на 30.03.2021.
Средний — 4.6/10 Устранена
Уязвимость онлайн-сервиса для управления активами предприятия и планирования ресурсов в ресурсоемких отраслях экономики Ellipse EAM существует из-за непринятия мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, подделать содержимое страницы
Кого касается и что делать
- Уязвимое ПО: Ellipse EAM (ABB) — версии 9.0.25
- Что делать: уязвимость устранена производителем — применить исправления: www.us-cert.gov
Сведения об уязвимости
| Идентификаторы | BDU:2021-01606 · CVE-2021-27414 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 4.6; CVSS 2.0 — 5.5) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, нужны права пользователя, требуется участие пользователя, ограниченное влияние на конфиденциальность и целостность |
| Наименование ФСТЭК | Уязвимость онлайн-сервиса для управления активами предприятия и планирования ресурсов в ресурсоемких отраслях экономики Ellipse EAM, существующая из-за непринятия мер по защите структуры веб-страницы, позволяющая нарушителю подделать содержимое страницы |
| Даты | Опубликована: 30.03.2021 · Обновлена ФСТЭК: 30.03.2021 · Выявлена: 03.03.2021 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-79 — непринятие мер по защите структуры веб-страницы (или «Межсайтовая сценарная атака»); CWE-451 — UI Ложное представление критической информации пользовательским интерфейсом. |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: инъекция |
Уязвимое ПО
- Ellipse EAM (ABB) — 9.0.25 · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций
- www.us-cert.gov/ics/advisories/icsa-21-061-01



