BDU:2024-04318 (CVE-2024-24958) — уязвимость реализации прикладного программного интерфейса микропрограммного обеспечения программируемых логических контроллеров

По данным БДУ ФСТЭК России, по состоянию на 18.02.2025.

Высокий — 8.2/10 Публичный эксплойт Есть инциденты ИБ Устранена

Уязвимость реализации прикладного программного интерфейса микропрограммного обеспечения программируемых логических контроллеров AutomationDirect P3-550E связана с записью за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Кого касается и что делать

  • Уязвимое ПО: Productivity 1000 P1-540 CPU (AutomationDirect) — версии до 4.2.0.0; Productivity 1000 P1-550 CPU (AutomationDirect) — версии до 4.2.0.0; Productivity 2000 P2-550 CPU (AutomationDirect) — версии до 4.2.0.0; и ещё 3 позиции
  • Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2024-04318 · CVE-2024-24958
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.2; CVSS 2.0 — 8.5)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, ограниченное влияние на целостность, высокое влияние на доступность
Наименование ФСТЭК Уязвимость реализации прикладного программного интерфейса микропрограммного обеспечения программируемых логических контроллеров AutomationDirect P3-550E, позволяющая нарушителю вызвать отказ в обслуживании
Даты Опубликована: 03.06.2024 · Обновлена ФСТЭК: 18.02.2025 · Выявлена: 23.05.2024
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-787 — запись за границами буфера
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • Productivity 1000 P1-540 CPU (AutomationDirect) — до 4.2.0.0 · средство АСУ ТП, ПО программно-аппаратного средства АСУ ТП, микропрограммный код
  • Productivity 1000 P1-550 CPU (AutomationDirect) — до 4.2.0.0 · средство АСУ ТП, ПО программно-аппаратного средства АСУ ТП, микропрограммный код
  • Productivity 2000 P2-550 CPU (AutomationDirect) — до 4.2.0.0 · средство АСУ ТП, ПО программно-аппаратного средства АСУ ТП, микропрограммный код
  • Productivity 3000 P3-530 CPU (AutomationDirect) — до 4.2.0.0 · средство АСУ ТП, ПО программно-аппаратного средства АСУ ТП, микропрограммный код
  • Productivity 3000 P3-550 CPU (AutomationDirect) — до 4.2.0.0 · средство АСУ ТП, ПО программно-аппаратного средства АСУ ТП, микропрограммный код
  • Productivity 3000 P3-550E CPU (AutomationDirect) — до 4.2.0.0 · средство АСУ ТП, ПО программно-аппаратного средства АСУ ТП, микропрограммный код

Возможные меры по устранению уязвимости

Обновление. Обновление программного обеспечения до актуальной версии

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных