BDU:2024-03900 (CVE-2023-47614) — уязвимость микропрограммного обеспечения модемов Telit Cinterion
По данным БДУ ФСТЭК России, по состоянию на 20.08.2024.
Низкий — 3.3/10 Существует эксплойт Устранена
Уязвимость микропрограммного обеспечения модемов Telit Cinterion связана с раскрытием информации. Эксплуатация уязвимости может позволить нарушителю получить информацию о скрытых виртуальных путях и именах файлов
Кого касается и что делать
- Уязвимое ПО: PDS6 (Telit Cinterion); PDS8 (Telit Cinterion); BGS5 (Telit Cinterion) — версии до RN 2.000 ARN 01.001.08; и ещё 32 позиции
- Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)
- Эксплойт: существует — обновление не откладывать
Сведения об уязвимости
| Идентификаторы | BDU:2024-03900 · CVE-2023-47614 |
| Уровень опасности | Низкий (базовая оценка CVSS 3.1 — 3.3; CVSS 2.0 — 1.7) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, ограниченное влияние на конфиденциальность |
| Наименование ФСТЭК | Уязвимость микропрограммного обеспечения модемов Telit Cinterion, связанная с раскрытием информации, позволяющая нарушителю получить информацию о скрытых виртуальных путях и именах файлов |
| Даты | Опубликована: 20.05.2024 · Обновлена ФСТЭК: 20.08.2024 · Выявлена: 08.11.2023 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует (эксплойт известен, в открытом доступе не опубликован) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-200 — раскрытие информации |
| Класс уязвимости | Уязвимость архитектуры · Способ эксплуатации: злоупотребление функционалом, несанкционированный сбор информации |
Уязвимое ПО
- PDS6 (Telit Cinterion) — микропрограммный код
- PDS8 (Telit Cinterion) — микропрограммный код
- BGS5 (Telit Cinterion) — до RN 2.000 ARN 01.001.08 · микропрограммный код
- EHS5 (Telit Cinterion) — до RN 4.013 ARN 01.000.06 · микропрограммный код
- EHS6 Rel.2 (Telit Cinterion) — до RN 2.000 ARN 00.000.20 · микропрограммный код
- EHS6 Rel.3 (Telit Cinterion) — до RN 3.001 ARN 00.000.49 · микропрограммный код
- EHS6 Rel.4 (Telit Cinterion) — до RN 4.013 ARN 01.000.06 · микропрограммный код
- EHS8 (Telit Cinterion) — до RN 3.011 ARN 00.000.60 · микропрограммный код
- EHS8 Rel.4 (Telit Cinterion) — до RN 4.013 ARN 01.000.06 · микропрограммный код
- ELS61-AUS REL.1 (Telit Cinterion) — до RN 1.004 ARN 00.006.01 · микропрограммный код
- ELS61-AUS Rel.1 MR (Telit Cinterion) — до RN 1.005 ARN 00.005.01 · микропрограммный код
- ELS61-E REL.1 (Telit Cinterion) — до RN 1.000 ARN 00.030.01 · микропрограммный код
- ELS61-E Rel.1 MR (Telit Cinterion) — до RN 1.000 ARN 00.032.02 · микропрограммный код
- ELS61-E Rel.2 (Telit Cinterion) — до RN 2.000 ARN 01.000.03 · микропрограммный код
- ELS61-E2 REL.1 (Telit Cinterion) — до RN 1.000 ARN 00.026.01 · микропрограммный код
- ELS61-E2 Rel.1 MR (Telit Cinterion) — до RN 1.000 ARN 00.032.02 · микропрограммный код
- ELS61-US Rel.1 MR (Telit Cinterion) — до RN 1.01 ARN 00.028.01 · микропрограммный код
- ELS61-US REL.2 (Telit Cinterion) — до RN 2.012 ARN 01.000.05 · микропрограммный код
- ELS81-E Rel.1 (Telit Cinterion) — до RN 4.000 ARN 01.000.05 · микропрограммный код
- ELS81-E Rel.1.1 (Telit Cinterion) — до RN 5.001 ARN 01.000.04 · микропрограммный код
- ELS81-US Rel.1.1 (Telit Cinterion) — до RN 5.012 ARN 01.000.05 · микропрограммный код
- PDS5-E Rel.1 (Telit Cinterion) — до RN 3.001 ARN 00.000.32 · микропрограммный код
- PDS5-E Rel.4 (Telit Cinterion) — до RN 4.013 ARN 01.000.06 · микропрограммный код
- PLS62-W (Telit Cinterion) — микропрограммный код
- PLS62-W Rel.1 (Telit Cinterion) — микропрограммный код
- БЭГ ИТЭЛМА 1824.3879600 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
- БЭГ ИТЭЛМА 8450020004 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
- БЭГ ИТЭЛМА 8450031410 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
- БЭГ ИТЭЛМА 8450008475 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
- БЭГ ИТЭЛМА 8450033434 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
- БЭГ ИТЭЛМА 8450103571 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
- БЭГ ИТЭЛМА 8450103773 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
- БЭГ ИТЭЛМА 8450042687 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
- БЭГ ИТЭЛМА 111.3879000 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
- БЭГ ИТЭЛМА 18.3879600-ХХ (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
Возможные меры по устранению уязвимости
Обновление.
- Использование следующих рекомендаций производителя
- Для Telit Cinterion BGS5 обновление программного обеспечения до версии 2.000 ARN 01.001.08 и выше
- Для Telit Cinterion EHS5-E обновление программного обеспечения до версии 4.013 ARN 01.000.06 и выше
- Для Telit Cinterion EHS5-US обновление программного обеспечения до версии 4.000 и выше
- Для Telit Cinterion EHS5-US Rel.4 обновление программного обеспечения до версии 4.013 ARN 01.000.06 и выше
- Для Telit Cinterion EHS6 обновление программного обеспечения до версии 2.000 и выше
- Для Telit Cinterion EHS6 Rel.2 обновление программного обеспечения до версии 2.000 ARN 00.000.20 и выше
- Для Telit Cinterion EHS6 Rel.3 обновление программного обеспечения до версии 3.001 ARN 00.000.49 и выше
- Для Telit Cinterion EHS6 Rel.4 обновление программного обеспечения до версии 4.013 ARN 01.000.06 и выше
- Для Telit Cinterion EHS6-A Rel.4 обновление программного обеспечения до версии 4.013 ARN 01.000.06 и выше
- Для Telit Cinterion EHS8 обновление программного обеспечения до версии 3.011 ARN 00.000.60 и выше
- Для Telit Cinterion EHS8 Rel.4 обновление программного обеспечения до версии 4.013 ARN 01.000.06 и выше
- Для Telit Cinterion ELS61-AUS обновление программного обеспечения до версии 1.000 и выше
- Для Telit Cinterion ELS61-AUS Rel.1 обновление программного обеспечения до версии 1.004 ARN 00.003.01 и выше
- Для Telit Cinterion ELS61-AUS Rel.1 MR обновление программного обеспечения до версии 1.005 ARN 00.005.01 и выше
- Для Telit Cinterion ELS61-E обновление программного обеспечения до версии 1.000 и выше
- Для Telit Cinterion ELS61-E Rel.1 обновление программного обеспечения до версии 1.000 ARN 00.030.01 и выше
- Для Telit Cinterion ELS61-E Rel.1 MR обновление программного обеспечения до версии 1.000 ARN 00.032.02 и выше
- Для Telit Cinterion ELS61-E Rel.2 обновление программного обеспечения до версии 2.000 ARN 01.000.03 и выше
- Для Telit Cinterion ELS61-E2 Rel.1 обновление программного обеспечения до версии 1.000 ARN 00.026.01 и выше
- Для Telit Cinterion ELS61-E2 Rel.1 MR обновление программного обеспечения до версии 1.000 ARN 00.032.02 и выше
- Для Telit Cinterion ELS61-US Rel.1 MR обновление программного обеспечения до версии 1.01 ARN 00.028.01 и выше
- Для Telit Cinterion ELS61-US Rel.2 обновление программного обеспечения до версии 2.012 ARN 01.000.05 и выше
- Для Telit Cinterion ELS81-E обновление программного обеспечения до версии 4.000 и выше
- Для Telit Cinterion ELS81-E Rel.1 обновление программного обеспечения до версии 4.000 ARN 01.000.05 и выше
- Для Telit Cinterion ELS81-E Rel.1.1 обновление программного обеспечения до версии 5.001 ARN 01.000.04 и выше
- Для Telit Cinterion ELS81-US обновление программного обеспечения до версии 5.012 и выше
- Для Telit Cinterion ELS81-US Rel.1.1 обновление программного обеспечения до версии 5.012 ARN 01.000.05 и выше
- Для Telit Cinterion PDS5-E обновление программного обеспечения до версии 3.001 и выше
- Для Telit Cinterion PDS5-E Rel.1 обновление программного обеспечения до версии 3.001 ARN 00.000.32 и выше
- … и ещё 4 пункта
Если обновиться нельзя
- применение проверки подписи приложения для запрета установки недоверенных MIDlet на устройстве
- использование физического разграничения доступа к устройствам
- сегментирование сети для ограничения возможности доступа к промышленному сегменту из других подсетей
- ограничение доступа к устройству из внешних сетей (Интернет)
- ограничение возможности подключения недоверенных USB-устройств
- использование виртуальных частных сетей для организации удаленного доступа (VPN).
Уязвимости обнаружил Александр Козлов и Сергей Ануфриенко (АО «Лаборатория Касперского»)



