BDU:2022-04724 (CVE-2022-33939) — уязвимость распределённых систем управления CENTUM CS 3000, CENTUM CS 3000 Entry Class, CENTUM VP и CENTUM VP Entry Class

По данным БДУ ФСТЭК России, по состоянию на 22.08.2022.

Средний — 6.5/10 Устранена

Уязвимость распределённых систем управления CENTUM CS 3000, CENTUM CS 3000 Entry Class, CENTUM VP и CENTUM VP Entry Class связана с ошибками управления ресурсом. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании путем отправки специально созданных вредоносных пакетов

Кого касается и что делать

  • Уязвимое ПО: CENTUM VP (Yokogawa Electric) — версии от R4.01.00 до R4.03.00 включительно, от R5.01.00 до R5.04.78, от R6.01.00 до R6.03.10; CENTUM VP Entry Class (Yokogawa Electric) — версии от R4.01.00 до R4.03.00 включительно, от R5.01.00 до R5.04.78, от R6.01.00 до R6.03.10; CENTUM CS 3000 (Yokogawa Electric); и ещё 1 позиция
  • Что делать: уязвимость устранена производителем — применить исправления: web-material3.yokogawa.com

Сведения об уязвимости

Идентификаторы BDU:2022-04724 · CVE-2022-33939
Уровень опасности Средний (базовая оценка CVSS 3.1 — 6.5; CVSS 2.0 — 6.1)
Вектор CVSS 3.1 AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
атака из смежной сети, низкая сложность, без прав, без участия пользователя, высокое влияние на доступность
Наименование ФСТЭК Уязвимость распределённых систем управления CENTUM CS 3000, CENTUM CS 3000 Entry Class, CENTUM VP и CENTUM VP Entry Class, связанная с ошибками управления ресурсом, позволяющая нарушителю вызвать отказ в обслуживании
Даты Опубликована: 01.08.2022 · Обновлена ФСТЭК: 22.08.2022 · Выявлена: 29.07.2022
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-399 — ошибки управления ресурсом; CWE-400 — неконтролируемый расход ресурса («Истощение ресурса»)
Класс уязвимости Уязвимость кода · Способ эксплуатации: исчерпание ресурсов

Уязвимое ПО

  • CENTUM VP (Yokogawa Electric) — версии от R4.01.00 до R4.03.00 включительно, от R5.01.00 до R5.04.78, от R6.01.00 до R6.03.10 · программное средство АСУ ТП
  • CENTUM VP Entry Class (Yokogawa Electric) — версии от R4.01.00 до R4.03.00 включительно, от R5.01.00 до R5.04.78, от R6.01.00 до R6.03.10 · программное средство АСУ ТП
  • CENTUM CS 3000 (Yokogawa Electric) — ПО программно-аппаратного средства
  • CENTUM CS 3000 Entry Class (Yokogawa Electric) — ПО программно-аппаратного средства

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций:
Компания Yokogawa не планирует выпускать обновления для программных продуктов CENTUM CS 3000 и CENTUM CS 3000 Entry Class, т.к они вступили в процесс вывода из эксплуатации и рекомендует заменить данные продкты аналогичными (CENTUM VP и CENTUM VP Entry Class) и обновить их до последней версии:
web-material3.yokogawa.com/1/33029/files/YSAR-22-0008-E.pdf
Организационные меры

  • сегментирование сети с целью ограничения доступа к промышленному оборудованию из других подсетей
  • использование средств межсетевого экранирования для ограничения доступа к промышленному оборудованию из общедоступных сетей (Интернет)
  • использование виртуальных частных сетей (VPN) для удаленного доступа

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: