BDU:2023-01858 (CVE-2023-26593) — уязвимость распределённых систем управления CENTUM CS 1000 CENTUM
По данным БДУ ФСТЭК России, по состоянию на 21.11.2023.
Высокий — 7.6/10 Устранена
Уязвимость распределённых систем управления CENTUM CS 1000, CENTUM CS 3000, CENTUM CS 3000 Entry Class, CENTUM VP и CENTUM VP Entry Class, B/M9000CS, B/M9000 VP и OPC-сервера Exaopc связана с незашифрованным хранением учетных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии
Кого касается и что делать
- Уязвимое ПО: CENTUM VP (Yokogawa Electric) — версии от R4.01.00 до R4.03.00 включительно, от R5.01.00 до R5.04.20 включительно, от R6.01.00; B/M9000CS (Yokogawa Electric) — версии от R5.04.01 до R5.05.01 включительно; CENTUM VP Entry Class (Yokogawa Electric) — версии от R5.01.00 до R5.04.20 включительно, от R4.01.00 до R4.03.00 включительно, от R6.01.00; и ещё 5 позиций
- Что делать: уязвимость устранена производителем — применить исправления: web-material3.yokogawa.com
Сведения об уязвимости
| Идентификаторы | BDU:2023-01858 · CVE-2023-26593 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.6; CVSS 2.0 — 7.3) |
| Вектор CVSS 3.1 | AV:A/ атака из смежной сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, ограниченное влияние на целостность и доступность |
| Наименование ФСТЭК | Уязвимость распределённых систем управления CENTUM CS 1000, CENTUM CS 3000, CENTUM CS 3000 Entry Class, CENTUM VP и CENTUM VP Entry Class, B/M9000CS, B/M9000 VP и OPC-сервера Exaopc, связанная с незашифрованным хранением учетных данных, позволяющая нарушителю повысить свои привилегии |
| Даты | Опубликована: 06.04.2023 · Обновлена ФСТЭК: 21.11.2023 · Выявлена: 05.04.2023 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-312 — незашифрованное хранение критичной информации |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: инъекция |
| Обнаружена | Уязвимость выявил исследователь Денис Алимов (Positive Technologies) |
Уязвимое ПО
- CENTUM VP (Yokogawa Electric) — версии от R4.01.00 до R4.03.00 включительно, от R5.01.00 до R5.04.20 включительно, от R6.01.00 · программное средство АСУ ТП
- B/M9000CS (Yokogawa Electric) — от R5.04.01 до R5.05.01 включительно · программное средство АСУ ТП
- CENTUM VP Entry Class (Yokogawa Electric) — версии от R5.01.00 до R5.04.20 включительно, от R4.01.00 до R4.03.00 включительно, от R6.01.00 · программное средство АСУ ТП
- CENTUM CS 1000 (Yokogawa Electric) — от R2.01.00 до R3.09.50 включительно · ПО программно-аппаратного средства
- CENTUM CS 3000 (Yokogawa Electric) — от R2.01.00 до R3.09.50 включительно · ПО программно-аппаратного средства
- CENTUM CS 3000 Entry Class (Yokogawa Electric) — от R2.01.00 до R3.09.50 включительно · ПО программно-аппаратного средства
- Exaopc (Yokogawa Electric) — версии от R1.01.00 до R1.20.00 включительно, от R2.01.00 до R2.10.00 включительно, от R3.01.00 · программное средство АСУ ТП
- B/M9000 VP (Yokogawa Electric) — версии от R6.01.01 до R7.04.51 включительно, от R8.01.01 · программное средство АСУ ТП
Возможные меры по устранению уязвимости
Обновление.
- Установка обновлений из доверенных источников.
- В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Если обновиться нельзя
- отключение режима аутентификации CENTUM (CENTUM Authentication Mode) путём перехода на режим аутентификации через Windows (Windows Authentication Mode)
- ограничение доступа недоверенных пользователей и устройств к сегменту сети с уязвимым устройством
- сегментирование сети для ограничения доступа к промышленному сегменту из других подсетей
- ограничение доступа к устройству из внешних сетей (Интернет)
- использование виртуальных частных сетей для организации удаленного доступа (VPN).
Использование рекомендаций производителя:
web-material3.yokogawa.com/1/34547/files/YSAR-23-0001-E.pdf



