BDU:2023-07085 (CVE-2023-4089) — уязвимость микропрограммного обеспечения контроллеров WAGO CC100 Edge

По данным БДУ ФСТЭК России, по состоянию на 25.10.2023.

Низкий — 2.7/10 Устранена

Уязвимость микропрограммного обеспечения контроллеров WAGO CC100, Edge Controller, PFC100, PFC200, Touch Panel 600 Advanced Line, Touch Panel 600 Marine Line, Touch Panel 600 Standard Line связана с ошибками при обработке гипертекстовых ссылок.Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации

Кого касается и что делать

  • Уязвимое ПО: WAGO Compact Controller CC100 (WAGO Kontakttechnik GmbH & Co. KG) — версии от FW19 до FW26 включительно; WAGO Edge Controller (WAGO Kontakttechnik GmbH & Co. KG) — версии от FW19 до FW26 включительно; PFC100 (WAGO Kontakttechnik GmbH & Co. KG) — версии от FW19 до FW26 включительно; и ещё 4 позиции
  • Что делать: уязвимость устранена производителем — применить исправления: cert.vde.com

Сведения об уязвимости

Идентификаторы BDU:2023-07085 · CVE-2023-4089
Уровень опасности Низкий (базовая оценка CVSS 3.1 — 2.7; CVSS 2.0 — 5.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N
атака по сети, низкая сложность, нужны права администратора, без участия пользователя, ограниченное влияние на конфиденциальность
Наименование ФСТЭК Уязвимость микропрограммного обеспечения контроллеров WAGO CC100, Edge Controller, PFC100, PFC200, Touch Panel 600 Advanced Line, Touch Panel 600 Marine Line, Touch Panel 600 Standard Line, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
Даты Опубликована: 25.10.2023 · Обновлена ФСТЭК: 25.10.2023 · Выявлена: 17.10.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-610 — внешне контролируемая ссылка на ресурс другой области
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • WAGO Compact Controller CC100 (WAGO Kontakttechnik GmbH & Co. KG) — от FW19 до FW26 включительно · средство АСУ ТП, ПО программно-аппаратного средства АСУ ТП
  • WAGO Edge Controller (WAGO Kontakttechnik GmbH & Co. KG) — от FW19 до FW26 включительно · средство АСУ ТП, ПО программно-аппаратного средства АСУ ТП
  • PFC100 (WAGO Kontakttechnik GmbH & Co. KG) — от FW19 до FW26 включительно · ПО программно-аппаратного средства АСУ ТП
  • PFC200 (WAGO Kontakttechnik GmbH & Co. KG) — от FW19 до FW26 включительно · ПО программно-аппаратного средства АСУ ТП
  • Touch Panel 600 Advanced (WAGO Kontakttechnik GmbH & Co. KG) — от FW19 до FW26 включительно · ПО программно-аппаратного средства АСУ ТП
  • Touch Panel 600 Marine (WAGO Kontakttechnik GmbH & Co. KG) — от FW19 до FW26 включительно · ПО программно-аппаратного средства АСУ ТП
  • Touch Panel 600 Standard (WAGO Kontakttechnik GmbH & Co. KG) — от FW19 до FW26 включительно · ПО программно-аппаратного средства АСУ ТП

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: