BDU:2022-04724 (CVE-2022-33939) — уязвимость распределённых систем управления CENTUM CS 3000, CENTUM CS 3000 Entry Class, CENTUM VP и CENTUM VP Entry Class
По данным БДУ ФСТЭК России, по состоянию на 22.08.2022.
Уязвимость распределённых систем управления CENTUM CS 3000, CENTUM CS 3000 Entry Class, CENTUM VP и CENTUM VP Entry Class связана с ошибками управления ресурсом. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании путем отправки специально созданных вредоносных пакетов
Кого касается и что делать
- Уязвимое ПО: CENTUM VP (Yokogawa Electric) — версии от R4.01.00 до R4.03.00 включительно, от R5.01.00 до R5.04.78, от R6.01.00 до R6.03.10; CENTUM VP Entry Class (Yokogawa Electric) — версии от R4.01.00 до R4.03.00 включительно, от R5.01.00 до R5.04.78, от R6.01.00 до R6.03.10; CENTUM CS 3000 (Yokogawa Electric); и ещё 1 позиция
- Что делать: уязвимость устранена производителем — применить исправления: web-material3.yokogawa.com
Сведения об уязвимости
| Идентификаторы | BDU:2022-04724 · CVE-2022-33939 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 6.5; CVSS 2.0 — 6.1) |
| Вектор CVSS 3.1 | AV:A/ атака из смежной сети, низкая сложность, без прав, без участия пользователя, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость распределённых систем управления CENTUM CS 3000, CENTUM CS 3000 Entry Class, CENTUM VP и CENTUM VP Entry Class, связанная с ошибками управления ресурсом, позволяющая нарушителю вызвать отказ в обслуживании |
| Даты | Опубликована: 01.08.2022 · Обновлена ФСТЭК: 22.08.2022 · Выявлена: 29.07.2022 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-399 — ошибки управления ресурсом; CWE-400 — неконтролируемый расход ресурса («Истощение ресурса») |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: исчерпание ресурсов |
Уязвимое ПО
- CENTUM VP (Yokogawa Electric) — версии от R4.01.00 до R4.03.00 включительно, от R5.01.00 до R5.04.78, от R6.01.00 до R6.03.10 · программное средство АСУ ТП
- CENTUM VP Entry Class (Yokogawa Electric) — версии от R4.01.00 до R4.03.00 включительно, от R5.01.00 до R5.04.78, от R6.01.00 до R6.03.10 · программное средство АСУ ТП
- CENTUM CS 3000 (Yokogawa Electric) — ПО программно-аппаратного средства
- CENTUM CS 3000 Entry Class (Yokogawa Electric) — ПО программно-аппаратного средства
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций:
Компания Yokogawa не планирует выпускать обновления для программных продуктов CENTUM CS 3000 и CENTUM CS 3000 Entry Class, т.к они вступили в процесс вывода из эксплуатации и рекомендует заменить данные продкты аналогичными (CENTUM VP и CENTUM VP Entry Class) и обновить их до последней версии:
web-material3.yokogawa.com/1/33029/files/YSAR-22-0008-E.pdf
Организационные меры
- сегментирование сети с целью ограничения доступа к промышленному оборудованию из других подсетей
- использование средств межсетевого экранирования для ограничения доступа к промышленному оборудованию из общедоступных сетей (Интернет)
- использование виртуальных частных сетей (VPN) для удаленного доступа



