Уязвимость BDU:2024-04344

Уязвимость BDU:2024-04344

Идентификатор: BDU:2024-04344.

Наименование уязвимости: Уязвимость программного средства для конфигурирования HMI-интерфейсов Monitouch V-SFT, связанная с выходом операции за границы буфера в памяти, позволяющая нарушителю выполнить произвольный код.

Описание уязвимости: Уязвимость программного средства для конфигурирования HMI-интерфейсов Monitouch V-SFT связана с выходом операции за границы буфера в памяти в результате смешения типов данных. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код путем загрузки вредоносного файла формата V9C
Уязвимое ПО: Средство АСУ ТП, Программное средство АСУ ТП Fuji Electric V-SFT до 6.2.3.0 |

Наименование ОС и тип аппаратной платформы:
Дата выявления: 03.01.2024.
CVSS 2.0: AV:L/AC:L/Au:N/C:C/I:C/A:C
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,2)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,8)

Возможные меры по устранению:
Использование рекомендаций:
https://felib.fujielectric.co.jp/en/M10009/M20104/document_detail/55ff739b-bd06-4241-b078-3b9c9728bdfd

Компенсирующие меры:
— использование средств межсетевого экранирования для ограничения возможности удалённого доступа;
— ограничение доступа из внешних сетей (Интернет) до применения исправлений;
— сегментирование сети для ограничения доступа к промышленному сегменту из других подсетей;
— использование виртуальных частных сетей для организации удаленного доступа (VPN).
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2024-5271. ICSA-24-151-02. ZDI-24-531. ZDI-CAN-22814.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://www.cisa.gov/news-events/ics-advisories/icsa-24-151-02
https://vuldb.com/ru/?id.266730
https://www.zerodayinitiative.com/advisories/ZDI-24-531/

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: