BDU:2024-03610 (CVE-2021-20599) — уязвимость микропрограммного обеспечения модулей программируемых логических контроллеров MELSEC iQ-R Series Safety

По данным БДУ ФСТЭК России, по состоянию на 14.05.2024.

Высокий — 7.3/10 Нет исправления

Уязвимость микропрограммного обеспечения модулей программируемых логических контроллеров MELSEC iQ-R Series Safety CPU и Series SIL2 Process CPU связана с передачей учетных данных в незашифрованном виде. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации

Кого касается и что делать

  • Уязвимое ПО: MELSEC iQ-R Series Safety CPU R08SFCPU (Mitsubishi Electric) — версии до 26 включительно; MELSEC iQ-R Series Safety CPU R16SFCPU (Mitsubishi Electric) — версии до 26 включительно; MELSEC iQ-R Series Safety CPU R32SFCPU (Mitsubishi Electric) — версии до 26 включительно; и ещё 5 позиций
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2024-03610 · CVE-2021-20599
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.3; CVSS 2.0 — 7.5)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
атака по сети, низкая сложность, без прав, без участия пользователя, ограниченное влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость микропрограммного обеспечения модулей программируемых логических контроллеров MELSEC iQ-R Series Safety CPU и Series SIL2 Process CPU, связанная с передачей учетных данных в незашифрованном виде, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
Даты Опубликована: 14.05.2024 · Обновлена ФСТЭК: 14.05.2024 · Выявлена: 14.05.2024
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-319 — передача секретной информации в виде открытого текста
Класс уязвимости Уязвимость кода · Способ эксплуатации: несанкционированный сбор информации

Уязвимое ПО

  • MELSEC iQ-R Series Safety CPU R08SFCPU (Mitsubishi Electric) — до 26 включительно · ПО программно-аппаратного средства АСУ ТП
  • MELSEC iQ-R Series Safety CPU R16SFCPU (Mitsubishi Electric) — до 26 включительно · ПО программно-аппаратного средства АСУ ТП
  • MELSEC iQ-R Series Safety CPU R32SFCPU (Mitsubishi Electric) — до 26 включительно · ПО программно-аппаратного средства АСУ ТП
  • MELSEC iQ-R Series Safety CPU R120SFCPU (Mitsubishi Electric) — до 26 включительно · ПО программно-аппаратного средства АСУ ТП
  • MELSEC iQ-R Series SIL2 Process CPU R08PSFCPU (Mitsubishi Electric) — до 11 включительно · ПО программно-аппаратного средства АСУ ТП
  • MELSEC iQ-R Series SIL2 Process CPU R16PSFCPU (Mitsubishi Electric) — до 11 включительно · ПО программно-аппаратного средства АСУ ТП
  • MELSEC iQ-R Series SIL2 Process CPU R32PSFCPU (Mitsubishi Electric) — до 11 включительно · ПО программно-аппаратного средства АСУ ТП
  • MELSEC iQ-R Series SIL2 Process CPU R120PSFCPU (Mitsubishi Electric) — до 11 включительно · ПО программно-аппаратного средства АСУ ТП

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • использование функции фильтрации IP-адресов
  • использование средств межсетевого экранирования для ограничения возможности удалённого доступа
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).
    Использование рекомендаций производителя:
    www.mitsubishielectric.com/en/psirt/vulnerability/pdf/202…

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: