BDU:2025-11562 (CVE-2025-4984) — уязвимость программного решения для цифрового управления городской инфраструктурой City Referential Manager

По данным БДУ ФСТЭК России, по состоянию на 24.09.2025.

Высокий — 8.7/10 Нет исправления

Уязвимость программного решения для цифрового управления городской инфраструктурой City Referential Manager связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить межсайтовые сценарные атаки

Кого касается и что делать

  • Уязвимое ПО: City Referential Manager (Dassault Systmes) — версии 3DEXPERIENCE R2025x
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2025-11562 · CVE-2025-4984
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.7; CVSS 2.0 — 8.5)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
атака по сети, низкая сложность, нужны права пользователя, требуется участие пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность и целостность
Наименование ФСТЭК Уязвимость программного решения для цифрового управления городской инфраструктурой City Referential Manager, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю проводить межсайтовые сценарные атаки
Даты Опубликована: 24.09.2025 · Обновлена ФСТЭК: 24.09.2025 · Выявлена: 30.05.2025
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-79 — непринятие мер по защите структуры веб-страницы (или «Межсайтовая сценарная атака»)
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • City Referential Manager (Dassault Systmes) — 3DEXPERIENCE R2025x · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • использование валидации ввода, все данные должны проходить валидацию и санитизацию перед их отображением на веб-странице
  • использование кодирования динамического контента для предотвращения внедрения исполняемых скриптов
  • использование политики безопасности содержимого (CSP)
  • использование межсетевого экрана уровня приложений (WAF) для фильтрации пользовательского ввода
  • использование антивирусного программного обеспечения для отслеживания средств эксплуатации уязвимости.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: