BDU:2024-00929 (CVE-2024-21794) — уязвимость SCADA-системы Rapid SCADA

По данным БДУ ФСТЭК России, по состоянию на 05.02.2024.

Средний — 5.4/10 Нет исправления

Уязвимость SCADA-системы Rapid SCADA связана с использованием открытой переадресации в результате некорректной очистки данных на странице входа пользователя. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, перенаправить пользователя на произвольный URL-адрес

Кого касается и что делать

  • Уязвимое ПО: Rapid SCADA (Rapid Software) — версии до 5.8.4 включительно
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2024-00929 · CVE-2024-21794
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.4; CVSS 2.0 — 5.5)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:L
атака по сети, низкая сложность, нужны права пользователя, требуется участие пользователя, затрагивает смежные компоненты, ограниченное влияние на целостность и доступность
Наименование ФСТЭК Уязвимость SCADA-системы Rapid SCADA, связанная с использованием открытой переадресации, позволяющая нарушителю перенаправить пользователя на произвольный URL-адрес
Даты Опубликована: 05.02.2024 · Обновлена ФСТЭК: 05.02.2024 · Выявлена: 11.01.2024
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-601 — переадресация URL на ненадежный сайт («Открытая переадресация»)
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: подмена при взаимодействии

Уязвимое ПО

  • Rapid SCADA (Rapid Software) — до 5.8.4 включительно · программное средство АСУ ТП

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • ограничение доступа к промышленным системам из общедоступных сетей (Интернет)
  • сегментирование сети с целью ограничения доступа к промышленным системам из других подсетей
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: