BDU:2024-03609 (CVE-2024-1480) — уязвимость микропрограммного обеспечения программируемых логических контроллеров Unitronics Vision
По данным БДУ ФСТЭК России, по состоянию на 14.05.2024.
Высокий — 7.5/10 Нет исправления
Уязвимость микропрограммного обеспечения программируемых логических контроллеров Unitronics Vision связана с хранением паролей в восстанавливаемом формате. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить пароль «Информационного режима» (Information Mode) в виде открытого текста
Кого касается и что делать
- Уязвимое ПО: Unitronics Vision 230 (Unitronics); Unitronics Vision 280 (Unitronics); Unitronics Vision 290 (Unitronics); и ещё 2 позиции
- Что делать: применить компенсирующие меры (см. раздел мер ниже)
Сведения об уязвимости
| Идентификаторы | BDU:2024-03609 · CVE-2024-1480 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность |
| Наименование ФСТЭК | Уязвимость микропрограммного обеспечения программируемых логических контроллеров Unitronics Vision, связанная с хранением паролей в восстанавливаемом формате, позволяющая нарушителю получить пароль «Информационного режима» (Information Mode) в виде открытого текста |
| Даты | Опубликована: 13.05.2024 · Обновлена ФСТЭК: 14.05.2024 · Выявлена: 18.04.2024 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Информация об устранении отсутствует (готового исправления на момент публикации нет) |
| Тип ошибки | CWE-257 — хранение паролей в восстанавливаемом формате |
| Класс уязвимости | Уязвимость архитектуры · Способ эксплуатации: нарушение аутентификации |
Уязвимое ПО
- Unitronics Vision 230 (Unitronics) — ПО программно-аппаратного средства АСУ ТП
- Unitronics Vision 280 (Unitronics) — ПО программно-аппаратного средства АСУ ТП
- Unitronics Vision 290 (Unitronics) — ПО программно-аппаратного средства АСУ ТП
- Unitronics Vision 530 (Unitronics) — ПО программно-аппаратного средства АСУ ТП
- Unitronics Vision 120 (Unitronics) — ПО программно-аппаратного средства АСУ ТП
Возможные меры по устранению уязвимости
Если обновиться нельзя
- изменение пароля "Информационного режима" (Information Mode) по умолчанию с помощью SI 253
- реализация многофакторного доступа к ПЛК с помощью SB 314
- применение многофакторной VPN для защиты службы от удаленного доступа
- ограничение доступа к ПЛК по протоколу TCP/20256, либо путем изменения порта программатора по умолчанию, либо путем применения многофакторной VPN для защиты службы от удаленного доступа
- ограничение доступа к оборудованию из общедоступных сетей (Интернет)
- использование средств межсетевого экранирования и средств обнаружения и предотвращения вторжений (IDS/IPS) для отслеживания подключений к устройству
- сегментирование сети с целью ограничения доступа к оборудованию из других подсетей.



