Уязвимость BDU:2022-04050

Уязвимость BDU:2022-04050

Идентификатор: BDU:2022-04050.

Наименование уязвимости: Уязвимость DHCP-клиента операционных систем реального времени Wind River VxWorks промышленных коммутаторов Siemens SCALANCE и Ruggedcom, позволяющая нарушителю выполнить произвольный код.

Описание уязвимости: Уязвимость DHCP-клиента операционных систем реального времени Wind River VxWorks промышленных коммутаторов Siemens SCALANCE и Ruggedcom связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Уязвимое ПО: Операционная система, Средство АСУ ТП Wind River Systems, Inc. VxWorks до 6.5 | Сетевое средство, ПО сетевого программно-аппаратного средства Siemens AG RUGGEDCOM WIN5100 — | Сетевое средство, ПО сетевого программно-аппаратного средства Siemens AG RUGGEDCOM WIN5200 — | ПО программно-аппаратного средства АСУ ТП Siemens AG SCALANCE X408-2 — | ПО программно-аппаратного средства АСУ ТП Siemens AG SCALANCE X304-2FE — | ПО программно-аппаратного средства АСУ ТП Siemens AG SCALANCE X302-7 EEC — |

Наименование ОС и тип аппаратной платформы: VxWorks до 65 |
Дата выявления: 13.07.2021.
CVSS 2.0: AV:N/AC:L/Au:N/C:C/I:C/A:C
Уровень опасности уязвимости: Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению:
Использование рекомендаций:
Для Wind River VxWorks:
https://support2.windriver.com/index.php?page=security-notices

Для программных продуктов Siemens:
https://cert-portal.siemens.com/productcert/pdf/ssa-560465.pdf

Ораганизационные меры:
Если DHCP-клиент включен, рекомендуется отключить его
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2021-29998. SSA-560465.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://nvd.nist.gov/vuln/detail/CVE-2021-29998
https://cert-portal.siemens.com/productcert/pdf/ssa-560465.pdf
https://support2.windriver.com/index.php?page=security-notices
https://us-cert.cisa.gov/ics/advisories/icsa-21-194-12

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: