BDU:2024-10468 (CVE-2024-8299) — уязвимость SCADA-системы GENESIS64 программных пакетов для диспетчерского управления и сбора данных MC Works64
По данным БДУ ФСТЭК России, по состоянию на 03.12.2024.
Высокий — 7.8/10 Нет исправления
Уязвимость SCADA-системы GENESIS64 программных пакетов для диспетчерского управления и сбора данных MC Works64 связана с неконтролируемым элементом пути поиска. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код путём внедрения специально сформированного DLL-файла
Кого касается и что делать
- Уязвимое ПО: MC Works64 (Mitsubishi Electric); GENESIS64 (ICONICS) — версии 10.97.2, 10.97.2 CFR1, 10.97.2 CFR2, 10.97.3
- Что делать: применить компенсирующие меры (см. раздел мер ниже)
Сведения об уязвимости
| Идентификаторы | BDU:2024-10468 · CVE-2024-8299 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.8; CVSS 2.0 — 6.8) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость SCADA-системы GENESIS64 программных пакетов для диспетчерского управления и сбора данных MC Works64, позволяющая нарушителю выполнить произвольный код |
| Даты | Опубликована: 02.12.2024 · Обновлена ФСТЭК: 03.12.2024 · Выявлена: 28.11.2024 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Информация об устранении отсутствует (готового исправления на момент публикации нет) |
| Тип ошибки | CWE-427 — неконтролируемый элемент пути поиска |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование ресурсами |
Уязвимое ПО
- MC Works64 (Mitsubishi Electric) — программное средство АСУ ТП
- GENESIS64 (ICONICS) — версии 10.97.2, 10.97.2 CFR1, 10.97.2 CFR2, 10.97.3 · сетевое программное средство, прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Если обновиться нельзя
- отключение функции «Multi-Agent Notification» для предотвращения возможности эксплуатации уязвимости
- использование антивирусного программного обеспечения для проверки dll-файлов, полученных из недоверенных источников
- отключение/удаление неиспользуемых учётных записей пользователей операционной системы
- минимизация привилегий пользователей.
Использование рекомендаций:
www.mitsubishielectric.com/en/psirt/vulnerability/pdf/202…



