BDU:2023-04424 (CVE-2023-3242) — уязвимость службы Portmapper программного обеспечения управления и контроля промышленных процессов B&R Automation Runtime
По данным БДУ ФСТЭК России, по состоянию на 21.03.2024.
Высокий — 8.6/10 Устранена
Уязвимость службы Portmapper программного обеспечения управления и контроля промышленных процессов B&R Automation Runtime связана с ошибками инициализации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании путем отправки SYN-запросов
Кого касается и что делать
- Уязвимое ПО: B&R Automation Runtime (AR) (B&R Industrial Automation) — версии до G4.93
- Что делать: уязвимость устранена производителем — применить исправления: www.br-automation.com
Сведения об уязвимости
| Идентификаторы | BDU:2023-04424 · CVE-2023-3242 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 8.6; CVSS 2.0 — 9.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, затрагивает смежные компоненты, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость службы Portmapper программного обеспечения управления и контроля промышленных процессов B&R Automation Runtime, связанная с ошибками инициализации, позволяющая нарушителю вызвать отказ в обслуживании |
| Даты | Опубликована: 04.08.2023 · Обновлена ФСТЭК: 21.03.2024 · Выявлена: 26.07.2023 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-665 — неверная инициализация; CWE-770 — неограниченное распределение ресурсов или дросселирование |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- B&R Automation Runtime (AR) (B&R Industrial Automation) — до G4.93 · операционная система
Возможные меры по устранению уязвимости
Если обновиться нельзя
- 1. Служба Portmapper необходима только для NFSv2 клиента в среде автоматизации B&R.
- 2. Если NFSv2 не используется, заблокируйте доступ к порту 111/tcp с помощью хост-брандмауэра B&R Automation Runtime.
- 3. Если NFSv2 используется, ограничьте доступ только к доверенным IP-адресам или подсетям с помощью брандмауэра на основе сервера B&R Automation Runtime.
- 4. Из-за недостаточных возможностей безопасности NFSv2, B&R прекратила поддержку NFSv2 Client в версиях Automation Runtime > = G4.93. B&R рекомендует использовать такие протоколы, как CIFS, FTPS или другие протоколы с возможностями безопасности для передачи данных.
- 5. Также рекомендуется настроить среду выполнения автоматизации в качестве клиента передачи файлов, а не файлового сервера. Это также уменьшает воздействие атаки в среде выполнения автоматизации.
- Использование рекомендаций
- www.br-automation.com/downloads_br_productcatalogue/asset…



