BDU:2025-10382 (CVE-2025-8449) — уязвимость серверов EcoStruxure Building Operation Enterprise Central EcoStruxure

По данным БДУ ФСТЭК России, по состоянию на 27.08.2025.

Средний — 4.5/10 Устранена

Уязвимость серверов EcoStruxure Building Operation Enterprise Central, EcoStruxure Building Operation Enterprise Server и интерфейса рабочей станции EcoStruxure Workstation связана с неконтролируемым расходом ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Кого касается и что делать

  • Уязвимое ПО: EcoStruxure Workstation (Schneider Electric) — версии до 7.0.1; EcoStruxure Building Operation Enterprise Central (Schneider Electric) — версии до 7.0.1; EcoStruxure Building Operation Enterprise Server (Schneider Electric) — версии до 7.0.1
  • Что делать: уязвимость устранена производителем — применить исправления: www.se.com

Сведения об уязвимости

Идентификаторы BDU:2025-10382 · CVE-2025-8449
Уровень опасности Средний (базовая оценка CVSS 3.1 — 4.5; CVSS 4.0 — 4.1; CVSS 2.0 — 4.3)
Вектор CVSS 3.1 AV:A/AC:H/PR:L/UI:R/S:U/C:N/I:N/A:H
атака из смежной сети, высокая сложность, нужны права пользователя, требуется участие пользователя, высокое влияние на доступность
Вектор CVSS 4.0 AV:A/AC:H/AT:N/PR:L/UI:P/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
атака из смежной сети, высокая сложность, нужны права пользователя, нужно пассивное участие пользователя, высокое влияние на доступность
Наименование ФСТЭК Уязвимость серверов EcoStruxure Building Operation Enterprise Central, EcoStruxure Building Operation Enterprise Server и интерфейса рабочей станции EcoStruxure Workstation, связанная с неконтролируемым расходом ресурсов, позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 27.08.2025 · Обновлена ФСТЭК: 27.08.2025 · Выявлена: 12.08.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-400 — неконтролируемый расход ресурса («Истощение ресурса»)
Класс уязвимости Уязвимость кода · Способ эксплуатации: исчерпание ресурсов

Уязвимое ПО

  • EcoStruxure Workstation (Schneider Electric) — до 7.0.1 · прикладное ПО информационных систем
  • EcoStruxure Building Operation Enterprise Central (Schneider Electric) — до 7.0.1 · ПО программно-аппаратного средства АСУ ТП
  • EcoStruxure Building Operation Enterprise Server (Schneider Electric) — до 7.0.1 · программное средство АСУ ТП

Возможные меры по устранению уязвимости

Обновление.

Если обновиться нельзя

  • использование средств межсетевого экранирования для ограничения удалённого доступа
  • сегментирование сети для ограничения доступа к промышленному сегменту из других подсетей
  • ограничение доступа из внешних сетей (Интернет)
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: