Идентификатор: BDU:2022-03321.
Наименование уязвимости: Уязвимость системы домашней автоматизации Wiser Smart программируемых логических контролеров Schneider Electric Wiser Controller EER21000 и Wiser Controller EER21001, связанная с недостаточной проверкой вводимых данных, позволяющая нарушителю повысить свои привилегии.
Описание уязвимости: Уязвимость системы домашней автоматизации Wiser Smart программируемых логических контролеров Schneider Electric Wiser Controller EER21000 и Wiser Controller EER21001 связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии с помощью специально созданной вредоносной веб-страницы
Уязвимое ПО: Средство АСУ ТП, Программное средство АСУ ТП Schneider Electric Wiser Smart до 4.5 включительно |
Наименование ОС и тип аппаратной платформы:
Дата выявления: 10.05.2022.
CVSS 2.0: AV:N/AC:L/Au:N/C:N/I:C/A:N
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5)
Возможные меры по устранению:
Использование рекомендаций:
https://download.schneider-electric.com/files?p_enDocType=Security+and+Safety+Notice&p_File_Name=SEVD-2022-130-03_WiserSmart_Security_Notification.pdf&p_Doc_Ref=SEVD-2022-130-03
Организационные меры:
• Контроллеры не должны иметь общедоступный или доступный в Интернете IP-адрес.
• Не использовать переадресацию портов для доступа к продуктам из общедоступных сетей.
• Сегментирование сети.
• Использование наиболее надежного доступного шифрования Wi-Fi.
• Соблюдение парольной политики.
• Использование HTTPS в локальной сети..
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2022-30233. SEVD-2022-130-03.
Тип ошибки CWE: CWE-20
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://download.schneider-electric.com/files?p_enDocType=Security+and+Safety+Notice&p_File_Name=SEVD-2022-130-03_WiserSmart_Security_Notification.pdf&p_Doc_Ref=SEVD-2022-130-03
https://www.se.com/ww/en/download/document/SEVD-2022-130-03/