BDU:2025-11569 (CVE-2025-4986) — уязвимость программного обеспечения управления Product Manager

По данным БДУ ФСТЭК России, по состоянию на 24.09.2025.

Высокий — 8.7/10 Нет исправления

Уязвимость программного обеспечения управления Product Manager связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить межсайтовые сценарные атаки

Кого касается и что делать

  • Уязвимое ПО: Product Manager (Dassault Systmes) — версии от 3DEXPERIENCE R2022x до 3DEXPERIENCE R2025x включительно
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2025-11569 · CVE-2025-4986
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.7; CVSS 2.0 — 8.5)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
атака по сети, низкая сложность, нужны права пользователя, требуется участие пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность и целостность
Наименование ФСТЭК Уязвимость программного обеспечения управления Product Manager, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю проводить межсайтовые сценарные атаки
Даты Опубликована: 24.09.2025 · Обновлена ФСТЭК: 24.09.2025 · Выявлена: 30.05.2025
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-79 — непринятие мер по защите структуры веб-страницы (или «Межсайтовая сценарная атака»)
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • Product Manager (Dassault Systmes) — от 3DEXPERIENCE R2022x до 3DEXPERIENCE R2025x включительно · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • использование валидации ввода, все данные должны проходить валидацию и санитизацию перед их отображением на веб-странице
  • использование кодирования динамического контента для предотвращения внедрения исполняемых скриптов
  • использование политики безопасности содержимого (CSP)
  • использование межсетевого экрана уровня приложений (WAF) для фильтрации пользовательского ввода
  • использование антивирусного программного обеспечения для отслеживания средств эксплуатации уязвимости.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: