BDU:2023-06574 (CVE-2022-45790) — уязвимость реализации протокола FINS программируемых логических контроллеров Omron серий CJ/CS/CP

По данным БДУ ФСТЭК России, по состоянию на 11.10.2023.

Высокий — 7.5/10 Устранена

Уязвимость реализации протокола FINS программируемых логических контроллеров Omron серий CJ/CS/CP связана с неконтролируемым расходом ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, реализовать атаку методом «грубой силы» (brute force)

Кого касается и что делать

  • Уязвимое ПО: Smart Security Manager (Omron Electronics) — версии от 1.4 до 1.31, до 1.5 включительно; Omron CJ2H-CPU (-EIP) (Omron Electronics) — версии до 1.4 включительно; Omron CJ2M-CPU (Omron Electronics) — версии до 2,0 включительно; и ещё 7 позиций
  • Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)

Сведения об уязвимости

Идентификаторы BDU:2023-06574 · CVE-2022-45790
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность
Наименование ФСТЭК Уязвимость реализации протокола FINS программируемых логических контроллеров Omron серий CJ/CS/CP, позволяющая нарушителю реализовать атаку методом «грубой силы» (brute force)
Даты Опубликована: 11.10.2023 · Обновлена ФСТЭК: 11.10.2023 · Выявлена: 19.09.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-400 — неконтролируемый расход ресурса («Истощение ресурса»); CWE-404 — некорректная зачистка или освобождение ресурсов; CWE-799 — недостаточный контроль за частотой взаимодействий
Класс уязвимости Уязвимость кода · Способ эксплуатации: вероятностные методы

Уязвимое ПО

  • Smart Security Manager (Omron Electronics) — версии от 1.4 до 1.31, до 1.5 включительно · ПО программно-аппаратного средства АСУ ТП
  • Omron CJ2H-CPU (-EIP) (Omron Electronics) — до 1.4 включительно · ПО программно-аппаратного средства АСУ ТП
  • Omron CJ2M-CPU (Omron Electronics) — до 2,0 включительно · ПО программно-аппаратного средства АСУ ТП
  • Omron CJ1G-CPU P (Omron Electronics) — до 4.0 включительно · ПО программно-аппаратного средства АСУ ТП
  • Omron CS1H/G-CPU H (Omron Electronics) — до 4.0 включительно · ПО программно-аппаратного средства АСУ ТП
  • Omron CS1D-CPU H (Omron Electronics) — до 1.3 включительно · ПО программно-аппаратного средства АСУ ТП
  • Omron CS1D -CPU P (Omron Electronics) — до 1.3 включительно · ПО программно-аппаратного средства АСУ ТП
  • Omron CS1D-CPU S (Omron Electronics) — до 2.0 включительно · ПО программно-аппаратного средства АСУ ТП
  • Omron CP1E-E (Omron Electronics) — до 1.2 включительно · ПО программно-аппаратного средства АСУ ТП
  • Omron CP1E -N (Omron Electronics) — до 1.2 включительно · ПО программно-аппаратного средства АСУ ТП

Возможные меры по устранению уязвимости

Обновление. Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Обновление программного обеспечения до актуальной версии
Компенсирущие меры

  • использование средств антивирусной защиты с функцией контроля доступа к веб-ресурсам
  • ограничение доступа к оборудованию из общедоступных сетей (Интернет)
  • сегментирование сети с целью ограничения доступа к оборудованию из других подсетей
  • использование средств межсетевого экранирования
  • использование VPN для организации удаленного доступа
  • соблюдение парольной политики, принятой в организации
  • доступ к системам контроля и оборудованию только допущенного персонал
  • контроль непреднамеренного изменения входных/выходных данных в системы и устройства управления
  • периодическое резервное копирование данных

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: