BDU:2024-00934 (CVE-2024-21764) — уязвимость SCADA-системы Rapid SCADA

По данным БДУ ФСТЭК России, по состоянию на 05.02.2024.

Критический — 9.8/10 Нет исправления

Уязвимость SCADA-системы Rapid SCADA связана с использованием жёстко закодированных учётных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить полный контроль над системой

Кого касается и что делать

  • Уязвимое ПО: Rapid SCADA (Rapid Software) — версии до 5.8.4 включительно
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2024-00934 · CVE-2024-21764
Уровень опасности Критический (базовая оценка CVSS 3.1 — 9.8; CVSS 2.0 — 10.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость SCADA-системы Rapid SCADA, связанная с использованием жёстко закодированных учётных данных, позволяющая нарушителю получить полный контроль над системой
Даты Опубликована: 05.02.2024 · Обновлена ФСТЭК: 05.02.2024 · Выявлена: 11.01.2024
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-798 — жесткое кодирование регистрационных данных
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: нарушение аутентификации

Уязвимое ПО

  • Rapid SCADA (Rapid Software) — до 5.8.4 включительно · программное средство АСУ ТП

Возможные меры по устранению уязвимости

  • Использование рекомендаций
  • Обновление программного обеспечения до версии 6.2.0
  • rapidscada.org/download-all-files/

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: