BDU:2022-07057 (CVE-2021-30062) — уязвимость реализации стандартов OPC Classic межсетевых экранов Tofino Xenon Security Appliance Tofino

По данным БДУ ФСТЭК России, по состоянию на 30.11.2022.

Высокий — 7.5/10 Устранена

Уязвимость реализации стандартов OPC Classic межсетевых экранов Tofino Xenon Security Appliance, Tofino Argon Security Appliance и EAGLE 20 Tofino связана с ошибками в настройках безопасности. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обойти существующие ограничения безопасности с помощью специально созданных пакетов OPC Classic

Кого касается и что делать

  • Уязвимое ПО: Tofino Xenon Security Appliance (Belden) — версии до 03.2.03; Tofino Argon Security Appliance (Belden); Hirschmann EAGLE 20 Tofino (Belden); и ещё 1 позиция
  • Что делать: уязвимость устранена производителем — применить исправления: dam.belden.com, download.schneider-electric.com

Сведения об уязвимости

Идентификаторы BDU:2022-07057 · CVE-2021-30062
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на целостность
Наименование ФСТЭК Уязвимость реализации стандартов OPC Classic межсетевых экранов Tofino Xenon Security Appliance, Tofino Argon Security Appliance и EAGLE 20 Tofino, позволяющая нарушителю обойти существующие ограничения безопасности
Даты Опубликована: 30.11.2022 · Обновлена ФСТЭК: 30.11.2022 · Выявлена: 11.01.2022
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-20 — недостаточная проверка вводимых данных; CWE-254 — элементы безопасности
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: манипулирование ресурсами, нарушение авторизации

Уязвимое ПО

  • Tofino Xenon Security Appliance (Belden) — до 03.2.03 · средство защиты, ПО программно-аппаратных средств защиты
  • Tofino Argon Security Appliance (Belden) — ПО программно-аппаратных средств защиты
  • Hirschmann EAGLE 20 Tofino (Belden) — средство АСУ ТП, ПО программно-аппаратных средств защиты
  • ConneXium Tofino OPC-LSM TCSEFM0000 (Schneider Electric) — до 03.23 · ПО программно-аппаратных средств защиты

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: