BDU:2023-06573 (CVE-2022-45793) — уязвимость среды разработки программного обеспечения для автоматизации и управления производственными процессами Omron
По данным БДУ ФСТЭК России, по состоянию на 11.10.2023.
Средний — 5.5/10 Нет исправления
Уязвимость среды разработки программного обеспечения для автоматизации и управления производственными процессами Omron Sysmac Studio связана с ошибками разграничения доступа. Эксплуатация уязвимости может позволить нарушителю изменить произвольные файлы
Кого касается и что делать
- Уязвимое ПО: Omron Sysmac Studio (Omron Electronics) — версии до 1.54 включительно
- Что делать: применить компенсирующие меры (см. раздел мер ниже)
Сведения об уязвимости
| Идентификаторы | BDU:2023-06573 · CVE-2022-45793 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 5.5; CVSS 2.0 — 4.6) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на целостность |
| Наименование ФСТЭК | Уязвимость среды разработки программного обеспечения для автоматизации и управления производственными процессами Omron Sysmac Studio, связанная с ошибками разграничения доступа, позволяющая нарушителю изменить произвольные файлы |
| Даты | Опубликована: 11.10.2023 · Обновлена ФСТЭК: 11.10.2023 · Выявлена: 19.09.2023 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Информация об устранении отсутствует (готового исправления на момент публикации нет) |
| Тип ошибки | CWE-285 — неправильная авторизация |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: нарушение авторизации |
Уязвимое ПО
- Omron Sysmac Studio (Omron Electronics) — до 1.54 включительно · программное средство АСУ ТП
Возможные меры по устранению уязвимости
Компенсирущие меры
- использование средств антивирусной защиты с функцией контроля доступа к веб-ресурсам
- ограничение доступа к оборудованию из общедоступных сетей (Интернет)
- сегментирование сети с целью ограничения доступа к оборудованию из других подсетей
- использование средств межсетевого экранирования
- использование VPN для организации удаленного доступа
- соблюдение парольной политики, принятой в организации
- доступ к системам контроля и оборудованию только допущенного персонал
- контроль непреднамеренного изменения входных/выходных данных в системы и устройства управления
- периодическое резервное копирование данных.



