BDU:2024-08476 — уязвимость веб-интерфейса операционной системы HiLCOS микропрограммного обеспечения устройств BAT-R BAT
По данным БДУ ФСТЭК России, по состоянию на 23.10.2024.
Высокий — 7.5/10 Устранена
Уязвимость веб-интерфейса операционной системы HiLCOS микропрограммного обеспечения устройств BAT-R, BAT-F, BAT450-F, BAT867-R, BAT867-F, WLC, BAT Controller Virtual связана с возможностью переполнения буфера в динамической памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Кого касается и что делать
- Уязвимое ПО: Hirschmann BAT-R (Belden) — версии до 10.34.6464 (RU8); Hirschmann BAT-F (Belden) — версии до 10.34.6464 (RU8); Hirschmann BAT450-F (Belden) — версии до 10.34.6464 (RU8); и ещё 4 позиции
- Что делать: уязвимость устранена производителем — применить исправления: assets.belden.com
Сведения об уязвимости
| Идентификаторы | BDU:2024-08476 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость веб-интерфейса операционной системы HiLCOS микропрограммного обеспечения устройств BAT-R, BAT-F, BAT450-F, BAT867-R, BAT867-F, WLC, BAT Controller Virtual, позволяющая нарушителю вызвать отказ в обслуживании |
| Даты | Опубликована: 23.10.2024 · Обновлена ФСТЭК: 23.10.2024 · Выявлена: 16.09.2024 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-122 — переполнение буфера в динамической памяти |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Hirschmann BAT-R (Belden) — до 10.34.6464 (RU8) · ПО программно-аппаратного средства АСУ ТП
- Hirschmann BAT-F (Belden) — до 10.34.6464 (RU8) · ПО программно-аппаратного средства АСУ ТП
- Hirschmann BAT450-F (Belden) — до 10.34.6464 (RU8) · ПО программно-аппаратного средства АСУ ТП
- Hirschmann BAT867-R (Belden) — до 10.34.6464 (RU8) · ПО программно-аппаратного средства АСУ ТП
- Hirschmann BAT867-F (Belden) — до 10.34.6464 (RU8) · ПО программно-аппаратного средства АСУ ТП
- Hirschmann WLC (Belden) — до 10.34.6464 (RU8) · ПО программно-аппаратного средства АСУ ТП
- Hirschmann BAT Controller Virtual (Belden) — до 10.34.6464 (RU8) · ПО программно-аппаратного средства АСУ ТП
Возможные меры по устранению уязвимости
Обновление.
- Установка обновлений из доверенных источников.
- В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Если обновиться нельзя
- отключение веб-интерфейса для предотвращения возможности эксплуатации уязвимости
- сегментирование сети для ограничения доступа к промышленному сегменту из других подсетей
- ограничение доступа из внешних сетей (Интернет)
- использование виртуальных частных сетей для организации удаленного доступа (VPN) к промышленному оборудованию
- использование средств межсетевого экранирования для ограничения доступа к веб-интерфейсу.
Использование рекомендаций:
assets.belden.com/m/774d24c02be5c220/original/Belden_Secu…



