BDU:2025-11557 (CVE-2025-0602) — уязвимость набора инструментов для совместной работы и управления контентом Collaborative Industry Innovator

По данным БДУ ФСТЭК России, по состоянию на 24.09.2025.

Высокий — 8.7/10 Нет исправления

Уязвимость набора инструментов для совместной работы и управления контентом Collaborative Industry Innovator связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить межсайтовые сценарные атаки

Кого касается и что делать

  • Уязвимое ПО: Collaborative Industry Innovator (Dassault Systmes) — версии от 3D EXPERIENCE R2023x до 3D EXPERIENCE R2025x включительно
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2025-11557 · CVE-2025-0602
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.7; CVSS 2.0 — 8.5)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
атака по сети, низкая сложность, нужны права пользователя, требуется участие пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность и целостность
Наименование ФСТЭК Уязвимость набора инструментов для совместной работы и управления контентом Collaborative Industry Innovator, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю проводить межсайтовые сценарные атаки
Даты Опубликована: 24.09.2025 · Обновлена ФСТЭК: 24.09.2025 · Выявлена: 30.05.2025
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-79 — непринятие мер по защите структуры веб-страницы (или «Межсайтовая сценарная атака»)
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • Collaborative Industry Innovator (Dassault Systmes) — от 3D EXPERIENCE R2023x до 3D EXPERIENCE R2025x включительно · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • использование валидации ввода, все данные должны проходить валидацию и санитизацию перед их отображением на веб-странице
  • использование кодирования динамического контента для предотвращения внедрения исполняемых скриптов
  • использование политики безопасности содержимого (CSP)
  • использование межсетевого экрана уровня приложений (WAF) для фильтрации пользовательского ввода
  • использование антивирусного программного обеспечения для отслеживания средств эксплуатации уязвимости.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: