BDU:2023-01858 (CVE-2023-26593) — уязвимость распределённых систем управления CENTUM CS 1000 CENTUM

По данным БДУ ФСТЭК России, по состоянию на 21.11.2023.

Высокий — 7.6/10 Устранена

Уязвимость распределённых систем управления CENTUM CS 1000, CENTUM CS 3000, CENTUM CS 3000 Entry Class, CENTUM VP и CENTUM VP Entry Class, B/M9000CS, B/M9000 VP и OPC-сервера Exaopc связана с незашифрованным хранением учетных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии

Кого касается и что делать

  • Уязвимое ПО: CENTUM VP (Yokogawa Electric) — версии от R4.01.00 до R4.03.00 включительно, от R5.01.00 до R5.04.20 включительно, от R6.01.00; B/M9000CS (Yokogawa Electric) — версии от R5.04.01 до R5.05.01 включительно; CENTUM VP Entry Class (Yokogawa Electric) — версии от R5.01.00 до R5.04.20 включительно, от R4.01.00 до R4.03.00 включительно, от R6.01.00; и ещё 5 позиций
  • Что делать: уязвимость устранена производителем — применить исправления: web-material3.yokogawa.com

Сведения об уязвимости

Идентификаторы BDU:2023-01858 · CVE-2023-26593
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.6; CVSS 2.0 — 7.3)
Вектор CVSS 3.1 AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L
атака из смежной сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, ограниченное влияние на целостность и доступность
Наименование ФСТЭК Уязвимость распределённых систем управления CENTUM CS 1000, CENTUM CS 3000, CENTUM CS 3000 Entry Class, CENTUM VP и CENTUM VP Entry Class, B/M9000CS, B/M9000 VP и OPC-сервера Exaopc, связанная с незашифрованным хранением учетных данных, позволяющая нарушителю повысить свои привилегии
Даты Опубликована: 06.04.2023 · Обновлена ФСТЭК: 21.11.2023 · Выявлена: 05.04.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-312 — незашифрованное хранение критичной информации
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция
Обнаружена Уязвимость выявил исследователь Денис Алимов (Positive Technologies)

Уязвимое ПО

  • CENTUM VP (Yokogawa Electric) — версии от R4.01.00 до R4.03.00 включительно, от R5.01.00 до R5.04.20 включительно, от R6.01.00 · программное средство АСУ ТП
  • B/M9000CS (Yokogawa Electric) — от R5.04.01 до R5.05.01 включительно · программное средство АСУ ТП
  • CENTUM VP Entry Class (Yokogawa Electric) — версии от R5.01.00 до R5.04.20 включительно, от R4.01.00 до R4.03.00 включительно, от R6.01.00 · программное средство АСУ ТП
  • CENTUM CS 1000 (Yokogawa Electric) — от R2.01.00 до R3.09.50 включительно · ПО программно-аппаратного средства
  • CENTUM CS 3000 (Yokogawa Electric) — от R2.01.00 до R3.09.50 включительно · ПО программно-аппаратного средства
  • CENTUM CS 3000 Entry Class (Yokogawa Electric) — от R2.01.00 до R3.09.50 включительно · ПО программно-аппаратного средства
  • Exaopc (Yokogawa Electric) — версии от R1.01.00 до R1.20.00 включительно, от R2.01.00 до R2.10.00 включительно, от R3.01.00 · программное средство АСУ ТП
  • B/M9000 VP (Yokogawa Electric) — версии от R6.01.01 до R7.04.51 включительно, от R8.01.01 · программное средство АСУ ТП

Возможные меры по устранению уязвимости

Обновление.

  • Установка обновлений из доверенных источников.
  • В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Если обновиться нельзя

  • отключение режима аутентификации CENTUM (CENTUM Authentication Mode) путём перехода на режим аутентификации через Windows (Windows Authentication Mode)
  • ограничение доступа недоверенных пользователей и устройств к сегменту сети с уязвимым устройством
  • сегментирование сети для ограничения доступа к промышленному сегменту из других подсетей
  • ограничение доступа к устройству из внешних сетей (Интернет)
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).
    Использование рекомендаций производителя:
    web-material3.yokogawa.com/1/34547/files/YSAR-23-0001-E.pdf

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: