BDU:2025-06711 (CVE-2025-44019) — уязвимость системы управления базами данных AVEVA PI Data Archive
По данным БДУ ФСТЭК России, по состоянию на 13.06.2025.
Высокий — 7.1/10 Устранена
Уязвимость системы управления базами данных AVEVA PI Data Archive связана с ошибкой обработки исключительных состояний. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании и нарушить целостность защищаемой информации
Кого касается и что делать
- Уязвимое ПО: PI Server (AVEVA Software) — версии до 2024, до 2018 SP3 Patch 7; PI Data Archive (AVEVA Software) — версии до 2018 SP3 Patch 4 включительно
- Что делать: уязвимость устранена производителем — применить исправления: www.aveva.com
Сведения об уязвимости
| Идентификаторы | BDU:2025-06711 · CVE-2025-44019 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.1; CVSS 4.0 — 7.1; CVSS 2.0 — 7.5) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, ограниченное влияние на целостность, высокое влияние на доступность |
| Вектор CVSS 4.0 | AV:N/ атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, ограниченное влияние на целостность, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость системы управления базами данных AVEVA PI Data Archive, связанная с ошибкой обработки исключительных состояний, позволяющая нарушителю вызвать отказ в обслуживании и нарушить целостность защищаемой информации |
| Даты | Опубликована: 13.06.2025 · Обновлена ФСТЭК: 13.06.2025 · Выявлена: 10.06.2025 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-755 — недостаточная обработка исключительных состояний |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование ресурсами |
Уязвимое ПО
- PI Server (AVEVA Software) — версии до 2024, до 2018 SP3 Patch 7 · сетевое программное средство
- PI Data Archive (AVEVA Software) — до 2018 SP3 Patch 4 включительно · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление. Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Если обновиться нельзя
- фильтрация сетевого трафика, поступающего по 5450 сетевому порту
- мониторинг событий служб Lifence of Pi Network Manager и Archive Subsystem Services
- установка настройки службы менеджера PI Network и Archive Archive на автоматический перезапуск
- использование средств межсетевого экранирования для ограничения удаленного доступа к уязвимому программному обеспечению
- ограничить доступ к уязвимому программному обеспечению, используя схему доступа по «белым спискам»
- ограничение доступа к уязвимому программному средству из внешних сетей (Интернет).
Использование рекомендаций:
www.aveva.com/content/dam/aveva/documents/support/cyber-s…



