BDU:2024-00931 (CVE-2024-21866) — уязвимость SCADA-системы Rapid SCADA

По данным БДУ ФСТЭК России, по состоянию на 05.02.2024.

Средний — 5.3/10 Нет исправления

Уязвимость SCADA-системы Rapid SCADA связана с недостатками механизма формирования отчетов об ошибках. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации путем отправки специально сформированного запроса

Кого касается и что делать

  • Уязвимое ПО: Rapid SCADA (Rapid Software) — версии до 5.8.4 включительно
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2024-00931 · CVE-2024-21866
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.3; CVSS 2.0 — 5.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
атака по сети, низкая сложность, без прав, без участия пользователя, ограниченное влияние на конфиденциальность
Наименование ФСТЭК Уязвимость SCADA-системы Rapid SCADA, связанная с недостатками механизма формирования отчетов об ошибках, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
Даты Опубликована: 05.02.2024 · Обновлена ФСТЭК: 05.02.2024 · Выявлена: 11.01.2024
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-209 — утечка информации в сообщениях об ошибках
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: несанкционированный сбор информации

Уязвимое ПО

  • Rapid SCADA (Rapid Software) — до 5.8.4 включительно · программное средство АСУ ТП

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • ограничение доступа к промышленным системам из общедоступных сетей (Интернет)
  • сегментирование сети с целью ограничения доступа к промышленным системам из других подсетей
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: