BDU:2023-06574 (CVE-2022-45790) — уязвимость реализации протокола FINS программируемых логических контроллеров Omron серий CJ/CS/CP
По данным БДУ ФСТЭК России, по состоянию на 11.10.2023.
Высокий — 7.5/10 Устранена
Уязвимость реализации протокола FINS программируемых логических контроллеров Omron серий CJ/CS/CP связана с неконтролируемым расходом ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, реализовать атаку методом «грубой силы» (brute force)
Кого касается и что делать
- Уязвимое ПО: Smart Security Manager (Omron Electronics) — версии от 1.4 до 1.31, до 1.5 включительно; Omron CJ2H-CPU (-EIP) (Omron Electronics) — версии до 1.4 включительно; Omron CJ2M-CPU (Omron Electronics) — версии до 2,0 включительно; и ещё 7 позиций
- Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)
Сведения об уязвимости
| Идентификаторы | BDU:2023-06574 · CVE-2022-45790 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность |
| Наименование ФСТЭК | Уязвимость реализации протокола FINS программируемых логических контроллеров Omron серий CJ/CS/CP, позволяющая нарушителю реализовать атаку методом «грубой силы» (brute force) |
| Даты | Опубликована: 11.10.2023 · Обновлена ФСТЭК: 11.10.2023 · Выявлена: 19.09.2023 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-400 — неконтролируемый расход ресурса («Истощение ресурса»); CWE-404 — некорректная зачистка или освобождение ресурсов; CWE-799 — недостаточный контроль за частотой взаимодействий |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: вероятностные методы |
Уязвимое ПО
- Smart Security Manager (Omron Electronics) — версии от 1.4 до 1.31, до 1.5 включительно · ПО программно-аппаратного средства АСУ ТП
- Omron CJ2H-CPU (-EIP) (Omron Electronics) — до 1.4 включительно · ПО программно-аппаратного средства АСУ ТП
- Omron CJ2M-CPU (Omron Electronics) — до 2,0 включительно · ПО программно-аппаратного средства АСУ ТП
- Omron CJ1G-CPU P (Omron Electronics) — до 4.0 включительно · ПО программно-аппаратного средства АСУ ТП
- Omron CS1H/G-CPU H (Omron Electronics) — до 4.0 включительно · ПО программно-аппаратного средства АСУ ТП
- Omron CS1D-CPU H (Omron Electronics) — до 1.3 включительно · ПО программно-аппаратного средства АСУ ТП
- Omron CS1D -CPU P (Omron Electronics) — до 1.3 включительно · ПО программно-аппаратного средства АСУ ТП
- Omron CS1D-CPU S (Omron Electronics) — до 2.0 включительно · ПО программно-аппаратного средства АСУ ТП
- Omron CP1E-E (Omron Electronics) — до 1.2 включительно · ПО программно-аппаратного средства АСУ ТП
- Omron CP1E -N (Omron Electronics) — до 1.2 включительно · ПО программно-аппаратного средства АСУ ТП
Возможные меры по устранению уязвимости
Обновление. Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Обновление программного обеспечения до актуальной версии
Компенсирущие меры
- использование средств антивирусной защиты с функцией контроля доступа к веб-ресурсам
- ограничение доступа к оборудованию из общедоступных сетей (Интернет)
- сегментирование сети с целью ограничения доступа к оборудованию из других подсетей
- использование средств межсетевого экранирования
- использование VPN для организации удаленного доступа
- соблюдение парольной политики, принятой в организации
- доступ к системам контроля и оборудованию только допущенного персонал
- контроль непреднамеренного изменения входных/выходных данных в системы и устройства управления
- периодическое резервное копирование данных



