BDU:2023-08540 (CVE-2023-6448) — уязвимость микропрограммного обеспечения программируемых логических контроллеров и человеко-машинных интерфейсов Unitronics
По данным БДУ ФСТЭК России, по состоянию на 24.09.2024.
Критический — 9.8/10 Существует эксплойт Есть инциденты ИБ Нет исправления
Уязвимость микропрограммного обеспечения программируемых логических контроллеров и человеко-машинных интерфейсов Unitronics Vision Series связана с использованием жёстко закодированных учётных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить административный доступ к устройству
Кого касается и что делать
- Уязвимое ПО: Unitronics Vision Series (Unitronics)
- Что делать: применить компенсирующие меры (см. раздел мер ниже)
- Эксплойт: существует — обновление не откладывать
Сведения об уязвимости
| Идентификаторы | BDU:2023-08540 · CVE-2023-6448 |
| Уровень опасности | Критический (базовая оценка CVSS 3.1 — 9.8; CVSS 2.0 — 10.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость микропрограммного обеспечения программируемых логических контроллеров и человеко-машинных интерфейсов Unitronics Vision Series, позволяющая нарушителю получить административный доступ к устройству |
| Даты | Опубликована: 11.12.2023 · Обновлена ФСТЭК: 24.09.2024 · Выявлена: 05.12.2023 |
| Статус уязвимости | Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются) |
| Наличие эксплойта | Существует (эксплойт известен, в открытом доступе не опубликован) |
| Информация об устранении | Информация об устранении отсутствует (готового исправления на момент публикации нет) |
| Тип ошибки | CWE-1188 — небезопасная инициализация |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование ресурсами |
Уязвимое ПО
- Unitronics Vision Series (Unitronics) — средство АСУ ТП, ПО программно-аппаратного средства АСУ ТП
Возможные меры по устранению уязвимости
Если обновиться нельзя
- изменение всех паролей по умолчанию (для ПЛК — 1111) на надёжные (в соответствии с принятой Парольной политикой в организации)
- использование многофакторной аутентификации для доступа к промышленному сегменту
- ограничение доступа из внешних сетей (Интернет)
- использование виртуальных частных сетей для организации удаленного доступа (VPN)
- внедрение механизма «белого» списка IP-адресов для ограничения удалённого доступа
- создание резервных копий логики и конфигураций всех ПЛК Unitronics для обеспечения быстрого восстановления
- ограничение доступа к 20256 TCP-порту и фильтрация PCOM/TCP-пакетов
- использование средств межсетевого экранирования для ограничения возможности удалённого доступа.



