BDU:2024-03610 (CVE-2021-20599) — уязвимость микропрограммного обеспечения модулей программируемых логических контроллеров MELSEC iQ-R Series Safety
По данным БДУ ФСТЭК России, по состоянию на 14.05.2024.
Высокий — 7.3/10 Нет исправления
Уязвимость микропрограммного обеспечения модулей программируемых логических контроллеров MELSEC iQ-R Series Safety CPU и Series SIL2 Process CPU связана с передачей учетных данных в незашифрованном виде. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации
Кого касается и что делать
- Уязвимое ПО: MELSEC iQ-R Series Safety CPU R08SFCPU (Mitsubishi Electric) — версии до 26 включительно; MELSEC iQ-R Series Safety CPU R16SFCPU (Mitsubishi Electric) — версии до 26 включительно; MELSEC iQ-R Series Safety CPU R32SFCPU (Mitsubishi Electric) — версии до 26 включительно; и ещё 5 позиций
- Что делать: применить компенсирующие меры (см. раздел мер ниже)
Сведения об уязвимости
| Идентификаторы | BDU:2024-03610 · CVE-2021-20599 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.3; CVSS 2.0 — 7.5) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, ограниченное влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость микропрограммного обеспечения модулей программируемых логических контроллеров MELSEC iQ-R Series Safety CPU и Series SIL2 Process CPU, связанная с передачей учетных данных в незашифрованном виде, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации |
| Даты | Опубликована: 14.05.2024 · Обновлена ФСТЭК: 14.05.2024 · Выявлена: 14.05.2024 |
| Статус уязвимости | Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Информация об устранении отсутствует (готового исправления на момент публикации нет) |
| Тип ошибки | CWE-319 — передача секретной информации в виде открытого текста |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: несанкционированный сбор информации |
Уязвимое ПО
- MELSEC iQ-R Series Safety CPU R08SFCPU (Mitsubishi Electric) — до 26 включительно · ПО программно-аппаратного средства АСУ ТП
- MELSEC iQ-R Series Safety CPU R16SFCPU (Mitsubishi Electric) — до 26 включительно · ПО программно-аппаратного средства АСУ ТП
- MELSEC iQ-R Series Safety CPU R32SFCPU (Mitsubishi Electric) — до 26 включительно · ПО программно-аппаратного средства АСУ ТП
- MELSEC iQ-R Series Safety CPU R120SFCPU (Mitsubishi Electric) — до 26 включительно · ПО программно-аппаратного средства АСУ ТП
- MELSEC iQ-R Series SIL2 Process CPU R08PSFCPU (Mitsubishi Electric) — до 11 включительно · ПО программно-аппаратного средства АСУ ТП
- MELSEC iQ-R Series SIL2 Process CPU R16PSFCPU (Mitsubishi Electric) — до 11 включительно · ПО программно-аппаратного средства АСУ ТП
- MELSEC iQ-R Series SIL2 Process CPU R32PSFCPU (Mitsubishi Electric) — до 11 включительно · ПО программно-аппаратного средства АСУ ТП
- MELSEC iQ-R Series SIL2 Process CPU R120PSFCPU (Mitsubishi Electric) — до 11 включительно · ПО программно-аппаратного средства АСУ ТП
Возможные меры по устранению уязвимости
Если обновиться нельзя
- использование функции фильтрации IP-адресов
- использование средств межсетевого экранирования для ограничения возможности удалённого доступа
- использование виртуальных частных сетей для организации удаленного доступа (VPN).
Использование рекомендаций производителя:
www.mitsubishielectric.com/en/psirt/vulnerability/pdf/202…



