BDU:2019-02110 (CVE-2019-6808) — уязвимость микропрограммного обеспечения программируемого логического контроллера Modicon

По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.

Критический — 9.8/10 Устранена

Уязвимость микропрограммного обеспечения программируемого логического контроллера Modicon связана с ошибками контроля доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем перезаписи настроек конфигурации контроллера с использованием протокола Modbus

Кого касается и что делать

Сведения об уязвимости

Идентификаторы BDU:2019-02110 · CVE-2019-6808
Уровень опасности Критический (базовая оценка CVSS 3.1 — 9.8; CVSS 2.0 — 10.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость микропрограммного обеспечения программируемого логического контроллера Modicon, связанная с ошибками контроля доступа, позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 18.06.2019 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 14.05.2019
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-284 — неправильный контроль доступа
Класс уязвимости Уязвимость кода · Способ эксплуатации: нарушение авторизации

Уязвимое ПО

  • Modicon Premium (Schneider Electric) — ПО программно-аппаратного средства АСУ ТП
  • Modicon Quantum (Schneider Electric) — ПО программно-аппаратного средства АСУ ТП
  • Modicon M340 (Schneider Electric) — до 3.10 · ПО программно-аппаратного средства АСУ ТП
  • Modicon M580 (Schneider Electric) — до 2.90 · программное средство АСУ ТП

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций производителя:
download.schneider-electric.com/files
Или

  • Для Modicon M580: Настройка сегментации сети и внедрение брандмауэра для блокировки несанкционированного доступа к порту 502/TCP; Настройка безопасной связи в соответствии с руководством «Справочное руководство по кибербезопасности платформы Modicon Controllers» в главе «Настройка защищенной связи»; download.schneiderelectric.com/files; Использование модуля BMENOC и следование инструкциям для настройки функции IPSEC, как описано в руководстве «Modicon M580 — BMENOC03.1 Коммуникации через Ethernet Модуль, руководство по установке и настройке» в главе «Настройка IPSEC» коммуникации»; www.schneiderelectric.com/en/download/document/HRB62665/
  • Для Modicon M340: Настройка сегментации сети и внедрение брандмауэра для блокировки несанкционированного доступа к порту 502/TCP; Настройка списка контроля доступа, следуя рекомендациям руководства пользователя. «Руководство пользователя Modicon M340 для коммуникационных модулей и процессоров Ethernet» в главе «Параметры конфигурации обмена сообщениями»; download.schneiderelectric.com/files
  • Для Modicon Premium: Настройка сегментации сети и внедрение брандмауэра для блокировки несанкционированного доступа к порту 502/TCP; Настройка списка контроля доступа, следуя рекомендациям руководства пользователя. «Премиум и Atrium с использованием EcoStruxure ™ Control Expert — сетевые модули Ethernet, руководство пользователя» в главах «Параметры конфигурации соединения / Параметры конфигурации служб TCP / IP / Параметры конфигурации соединения»; www.schneider-electric.com/en/download/document/35006192K…
  • Для Modicon Quantum: Настройка сегментации сети и внедрение брандмауэра для блокировки несанкционированного доступа к порту 502/TCP; Настройка списка контроля доступа, как упомянуто в «Quantum с использованием EcoStruxure ™ Control Expert — конфигурация TCP / IP, руководство пользователя» в главе «Настройки программного обеспечения для обмена данными через Ethernet / обмена сообщениями / настройки обмена сообщениями Quantum NOE Ethernet»; www.schneider-electric.com/en/download/document/33002467K…

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных