BDU:2024-03609 (CVE-2024-1480) — уязвимость микропрограммного обеспечения программируемых логических контроллеров Unitronics Vision

По данным БДУ ФСТЭК России, по состоянию на 14.05.2024.

Высокий — 7.5/10 Нет исправления

Уязвимость микропрограммного обеспечения программируемых логических контроллеров Unitronics Vision связана с хранением паролей в восстанавливаемом формате. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить пароль «Информационного режима» (Information Mode) в виде открытого текста

Кого касается и что делать

  • Уязвимое ПО: Unitronics Vision 230 (Unitronics); Unitronics Vision 280 (Unitronics); Unitronics Vision 290 (Unitronics); и ещё 2 позиции
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2024-03609 · CVE-2024-1480
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность
Наименование ФСТЭК Уязвимость микропрограммного обеспечения программируемых логических контроллеров Unitronics Vision, связанная с хранением паролей в восстанавливаемом формате, позволяющая нарушителю получить пароль «Информационного режима» (Information Mode) в виде открытого текста
Даты Опубликована: 13.05.2024 · Обновлена ФСТЭК: 14.05.2024 · Выявлена: 18.04.2024
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-257 — хранение паролей в восстанавливаемом формате
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: нарушение аутентификации

Уязвимое ПО

  • Unitronics Vision 230 (Unitronics) — ПО программно-аппаратного средства АСУ ТП
  • Unitronics Vision 280 (Unitronics) — ПО программно-аппаратного средства АСУ ТП
  • Unitronics Vision 290 (Unitronics) — ПО программно-аппаратного средства АСУ ТП
  • Unitronics Vision 530 (Unitronics) — ПО программно-аппаратного средства АСУ ТП
  • Unitronics Vision 120 (Unitronics) — ПО программно-аппаратного средства АСУ ТП

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • изменение пароля "Информационного режима" (Information Mode) по умолчанию с помощью SI 253
  • реализация многофакторного доступа к ПЛК с помощью SB 314
  • применение многофакторной VPN для защиты службы от удаленного доступа
  • ограничение доступа к ПЛК по протоколу TCP/20256, либо путем изменения порта программатора по умолчанию, либо путем применения многофакторной VPN для защиты службы от удаленного доступа
  • ограничение доступа к оборудованию из общедоступных сетей (Интернет)
  • использование средств межсетевого экранирования и средств обнаружения и предотвращения вторжений (IDS/IPS) для отслеживания подключений к устройству
  • сегментирование сети с целью ограничения доступа к оборудованию из других подсетей.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: