BDU:2025-05638 (CVE-2025-36535) — уязвимость веб-сервера микропрограммного обеспечения шлюза Modbus AutomationDirect MB-Gateway

По данным БДУ ФСТЭК России, по состоянию на 23.05.2025.

Критический — 10.0/10 Нет исправления

Уязвимость веб-сервера микропрограммного обеспечения шлюза Modbus AutomationDirect MB-Gateway связана с отсутствием механизма аутентификации для критически важной функции. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к устройству

Кого касается и что делать

  • Уязвимое ПО: MB-Gateway (AutomationDirect)
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2025-05638 · CVE-2025-36535
Уровень опасности Критический (базовая оценка CVSS 3.1 — 10.0; CVSS 4.0 — 10.0; CVSS 2.0 — 10.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность, целостность и доступность
Вектор CVSS 4.0 AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость веб-сервера микропрограммного обеспечения шлюза Modbus AutomationDirect MB-Gateway, позволяющая нарушителю получить несанкционированный доступ к устройству
Даты Опубликована: 16.05.2025 · Обновлена ФСТЭК: 23.05.2025 · Выявлена: 20.05.2025
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-306 — отсутствие аутентификации для критичной функции
Класс уязвимости Уязвимость кода · Способ эксплуатации: нарушение аутентификации

Уязвимое ПО

  • MB-Gateway (AutomationDirect) — ПО сетевого программно-аппаратного средства, микропрограммный код

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • использование средств межсетевого экранирования для ограничения возможности удалённого доступа к уязвимому устройству
  • сегментирование сети с целью ограничения доступа к уязвимому устройству из других подсетей
  • использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимостей
  • использование SIEM-систем для отслеживания попыток эксплуатации уязвимости
  • ограничение доступа из внешних сетей (Интернет)
  • использование средств резервного копирования для обеспечения возможности восстановления системы после сбоя
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: