BDU:2025-08210 (CVE-2025-4417) — уязвимость программного обеспечения для интеграции данных PI Connector for CygNet

По данным БДУ ФСТЭК России, по состоянию на 09.07.2025.

Средний — 5.5/10 Нет исправления

Уязвимость программного обеспечения для интеграции данных PI Connector for CygNet связана с недостаточной защитой структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю провести атаку межсайтового скриптинга (XSS)

Кого касается и что делать

  • Уязвимое ПО: PI Connector for CygNet (AVEVA Software) — версии до 1.6.14 включительно
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2025-08210 · CVE-2025-4417
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.5; CVSS 4.0 — 6.9; CVSS 2.0 — 4.6)
Вектор CVSS 3.1 AV:L/AC:L/PR:H/UI:R/S:C/C:N/I:H/A:N
нужен локальный доступ, низкая сложность, нужны права администратора, требуется участие пользователя, затрагивает смежные компоненты, высокое влияние на целостность
Вектор CVSS 4.0 AV:L/AC:L/AT:N/PR:H/UI:P/VC:N/VI:H/VA:N/SC:H/SI:H/SA:N
нужен локальный доступ, низкая сложность, нужны права администратора, нужно пассивное участие пользователя, высокое влияние на целостность
Наименование ФСТЭК Уязвимость программного обеспечения для интеграции данных PI Connector for CygNet, связанная с недостаточной защитой структуры веб-страницы, позволяющая нарушителю провести атаку межсайтового скриптинга (XSS)
Даты Опубликована: 09.07.2025 · Обновлена ФСТЭК: 09.07.2025 · Выявлена: 12.06.2025
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-79 — непринятие мер по защите структуры веб-страницы (или «Межсайтовая сценарная атака»)
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • PI Connector for CygNet (AVEVA Software) — до 1.6.14 включительно · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • использование межсетевого экрана уровня приложений (WAF) для фильтрации пользовательского ввода
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: