BDU:2025-10890 (CVE-2025-9145) — уязвимость многоплатформенного веб-решения для создания Scada-систем Scada-LTS

По данным БДУ ФСТЭК России, по состоянию на 30.04.2026.

Низкий — 3.5/10 Публичный эксплойт Нет исправления

Уязвимость многоплатформенного веб-решения для создания Scada-систем Scada-LTS связана с непринятием мер по защите структуры веб-страницы при обработке параметра backgroundImageMP конечной точки view_edit.shtm. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, проводить межсайтовые сценарные атаки

Кого касается и что делать

  • Уязвимое ПО: Scada-lts (SCADA LTD) — версии 2.7.8.1
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2025-10890 · CVE-2025-9145
Уровень опасности Низкий (базовая оценка CVSS 3.1 — 3.5; CVSS 4.0 — 2.0; CVSS 2.0 — 4.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N
атака по сети, низкая сложность, нужны права пользователя, требуется участие пользователя, ограниченное влияние на целостность
Вектор CVSS 4.0 AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:P
атака по сети, низкая сложность, нужны права пользователя, нужно пассивное участие пользователя, ограниченное влияние на целостность
Наименование ФСТЭК Уязвимость многоплатформенного веб-решения для создания Scada-систем Scada-LTS, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю проводить межсайтовые сценарные атаки
Даты Опубликована: 09.09.2025 · Обновлена ФСТЭК: 30.04.2026 · Выявлена: 04.08.2025
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-79 — непринятие мер по защите структуры веб-страницы (или «Межсайтовая сценарная атака»); CWE-94 — неверное управление генерацией кода (Внедрение кода)
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • Scada-lts (SCADA LTD) — 2.7.8.1 · программное средство АСУ ТП

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • анализ ограничений XSS-защиты в зависимости от используемого фреймворка и обеспечение соответствующей обработки возникающих исключительных ситуаций
  • использование проверки входных данных по «белым спискам»
  • использование средств межсетевого экранирования уровня веб-приложений.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: