BDU:2025-06711 (CVE-2025-44019) — уязвимость системы управления базами данных AVEVA PI Data Archive

По данным БДУ ФСТЭК России, по состоянию на 13.06.2025.

Высокий — 7.1/10 Устранена

Уязвимость системы управления базами данных AVEVA PI Data Archive связана с ошибкой обработки исключительных состояний. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании и нарушить целостность защищаемой информации

Кого касается и что делать

  • Уязвимое ПО: PI Server (AVEVA Software) — версии до 2024, до 2018 SP3 Patch 7; PI Data Archive (AVEVA Software) — версии до 2018 SP3 Patch 4 включительно
  • Что делать: уязвимость устранена производителем — применить исправления: www.aveva.com

Сведения об уязвимости

Идентификаторы BDU:2025-06711 · CVE-2025-44019
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.1; CVSS 4.0 — 7.1; CVSS 2.0 — 7.5)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:H
атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, ограниченное влияние на целостность, высокое влияние на доступность
Вектор CVSS 4.0 AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N
атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, ограниченное влияние на целостность, высокое влияние на доступность
Наименование ФСТЭК Уязвимость системы управления базами данных AVEVA PI Data Archive, связанная с ошибкой обработки исключительных состояний, позволяющая нарушителю вызвать отказ в обслуживании и нарушить целостность защищаемой информации
Даты Опубликована: 13.06.2025 · Обновлена ФСТЭК: 13.06.2025 · Выявлена: 10.06.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-755 — недостаточная обработка исключительных состояний
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование ресурсами

Уязвимое ПО

  • PI Server (AVEVA Software) — версии до 2024, до 2018 SP3 Patch 7 · сетевое программное средство
  • PI Data Archive (AVEVA Software) — до 2018 SP3 Patch 4 включительно · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление. Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Если обновиться нельзя

  • фильтрация сетевого трафика, поступающего по 5450 сетевому порту
  • мониторинг событий служб Lifence of Pi Network Manager и Archive Subsystem Services
  • установка настройки службы менеджера PI Network и Archive Archive на автоматический перезапуск
  • использование средств межсетевого экранирования для ограничения удаленного доступа к уязвимому программному обеспечению
  • ограничить доступ к уязвимому программному обеспечению, используя схему доступа по «белым спискам»
  • ограничение доступа к уязвимому программному средству из внешних сетей (Интернет).
    Использование рекомендаций:
    www.aveva.com/content/dam/aveva/documents/support/cyber-s…

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: