BDU:2025-02049 — уязвимость реализации протокола HTTP программных продуктов ООО
По данным БДУ ФСТЭК России, по состоянию на 14.03.2025.
Высокий — 8.8/10 Существует эксплойт Устранена
Уязвимость реализации протокола HTTP программных продуктов ООО «НПО «МИР» связана с передачей данных в открытом виде. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, раскрыть защищаемую информацию
Кого касается и что делать
- Уязвимое ПО: Сервер авторизации (ООО «НПО МИР») — версии до 2.1.0.0; Служба управления пользователями и разграничения доступа к данным (ООО «НПО МИР») — версии до 1.24.1223; Контроллер МИР КТ-51 (ООО «НПО МИР») — версии до 14.3; и ещё 1 позиция
- Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)
- Эксплойт: существует — обновление не откладывать
Сведения об уязвимости
| Идентификаторы | BDU:2025-02049 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 4.0 — 8.5; CVSS 2.0 — 9.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, требуется участие пользователя, затрагивает смежные компоненты, ограниченное влияние на конфиденциальность и целостность, высокое влияние на доступность |
| Вектор CVSS 4.0 | AV:N/ атака по сети, низкая сложность, без прав, нужно пассивное участие пользователя, высокое влияние на конфиденциальность и доступность, ограниченное влияние на целостность |
| Наименование ФСТЭК | Уязвимость реализации протокола HTTP программных продуктов ООО «НПО «МИР», связанная с передачей данных в открытом виде, позволяющая нарушителю раскрыть защищаемую информацию |
| Даты | Опубликована: 26.02.2025 · Обновлена ФСТЭК: 14.03.2025 · Выявлена: 17.08.2024 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует (эксплойт известен, в открытом доступе не опубликован) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-319 — передача секретной информации в виде открытого текста |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: несанкционированный сбор информации |
| Обнаружена | исследователями: Илья Карпов и Георгий Здобнов (BI.ZONE) |
Уязвимое ПО
- Сервер авторизации (ООО «НПО МИР») — до 2.1.0.0 · средство АСУ ТП, ПО программно-аппаратного средства АСУ ТП
- Служба управления пользователями и разграничения доступа к данным (ООО «НПО МИР») — до 1.24.1223 · средство АСУ ТП
- Контроллер МИР КТ-51 (ООО «НПО МИР») — до 14.3 · сетевое средство
- Радиочасы МИР РЧ-02 (ООО «НПО МИР») — до 1.15 · программное средство АСУ ТП
Возможные меры по устранению уязвимости
Обновление.
- Обновление микропрограммного обеспечения контроллера МИР КТ-51 до версии 14.3 или выше
- Обновление программного обеспечения Радиочасы МИР РЧ-02 до версии 1.15 или выше
- Обновление Сервера автоматизации до версии 2.1.0.0 или выше
- Обновление Службы управления пользователями и разграничения доступа к данным до версии 1.24.1223 или выше



