BDU:2023-03108 (CVE-2023-2186) — уязвимость исполняемого файла GTWWebMonitor.exe SCADA-системы SCADA Data Gateway (SDG)

По данным БДУ ФСТЭК России, по состоянию на 09.06.2023.

Высокий — 8.2/10 Нет исправления

Уязвимость исполняемого файла GTWWebMonitor.exe SCADA-системы SCADA Data Gateway (SDG) связана с использованием неконтролируемых форматных строк. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании или выполнить произвольный код путем отправки специально созданных сообщений

Кого касается и что делать

  • Уязвимое ПО: SCADA Data Gateway (SDG) (Triangle MicroWorks) — версии до 5.01.03 включительно
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2023-03108 · CVE-2023-2186
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.2; CVSS 2.0 — 8.5)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, ограниченное влияние на конфиденциальность, высокое влияние на доступность
Наименование ФСТЭК Уязвимость исполняемого файла GTWWebMonitor.exe SCADA-системы SCADA Data Gateway (SDG), позволяющая нарушителю вызвать отказ в обслуживании или выполнить произвольный код
Даты Опубликована: 09.06.2023 · Обновлена ФСТЭК: 09.06.2023 · Выявлена: 29.04.2023
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-134 — неконтролируемая форматная строка
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование ресурсами

Уязвимое ПО

  • SCADA Data Gateway (SDG) (Triangle MicroWorks) — до 5.01.03 включительно · программное средство АСУ ТП

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • использование средств обнаружения и предотвращения вторжений (IDS/IPS) для отслеживания подключений к устройству
  • ограничение доступа к устройству из внешних сетей (Интернет)
  • использование средств межсетевого экранирования с целью ограничения доступа к устройству.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: