BDU:2025-16255 (CVE-2025-5023) — уязвимость микропрограммного обеспечения монитора фотогальванической системы EcoGuideTAB PV-DR004J и PV-DR004JA

По данным БДУ ФСТЭК России, по состоянию на 24.12.2025.

Высокий — 7.1/10 Нет исправления

Уязвимость микропрограммного обеспечения монитора фотогальванической системы EcoGuideTAB PV-DR004J и PV-DR004JA связана с использованием жёстко закодированных учётных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Кого касается и что делать

  • Уязвимое ПО: EcoGuideTAB PV-DR004J (Mitsubishi Electric); EcoGuideTAB PV-DR004JA (Mitsubishi Electric)
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2025-16255 · CVE-2025-5023
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.1; CVSS 2.0 — 6.5)
Вектор CVSS 3.1 AV:A/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:H
атака из смежной сети, высокая сложность, без прав, без участия пользователя, ограниченное влияние на конфиденциальность, высокое влияние на целостность и доступность
Наименование ФСТЭК Уязвимость микропрограммного обеспечения монитора фотогальванической системы EcoGuideTAB PV-DR004J и PV-DR004JA, связанная с использованием жёстко закодированных учётных данных, позволяющая нарушителю вызвать отказ в обслуживании
Даты Опубликована: 24.12.2025 · Обновлена ФСТЭК: 24.12.2025 · Выявлена: 10.07.2025
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-798 — жесткое кодирование регистрационных данных
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: нарушение аутентификации

Уязвимое ПО

  • EcoGuideTAB PV-DR004J (Mitsubishi Electric) — микропрограммный код
  • EcoGuideTAB PV-DR004JA (Mitsubishi Electric) — микропрограммный код

Возможные меры по устранению уязвимости

В связи с окончанием жизненного цикла мониторов рекомендуется использовать компенсирующме меры

  • использование средств межсетевого экранирования для ограничения удалённого доступа
  • сегментирование сети для ограничения доступа к промышленному сегменту из других подсетей
  • ограничение доступа из внешних сетей (Интернет)
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: