BDU:2022-05393 (CVE-2022-2848) — уязвимость программного обеспечения OPC-серверов Kepware KEPServerEX ThingWorkx
По данным БДУ ФСТЭК России, по состоянию на 09.09.2022.
Критический — 9.1/10 Существует эксплойт Есть инциденты ИБ Устранена
Уязвимость программного обеспечения OPC-серверов Kepware KEPServerEX, ThingWorkx Kepware Server, ThingWorx Industrial Connectivity, ThingWorx Kepware Edge и OPC-аггрегатора PTC OPC-Aggregator связана с переполнением буфера в динамической памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации или вызвать отказ в обслуживании
Кого касается и что делать
- Уязвимое ПО: Kepware KEPServerEX (PTC) — версии до 6.12; ThingWorkx Kepware Server (PTC) — версии до 6.12; ThingWorkx Industrial Connectivity (PTC); и ещё 5 позиций
- Что делать: уязвимость устранена производителем — применить исправления: www.cisa.gov
- Эксплойт: существует — обновление не откладывать
Сведения об уязвимости
| Идентификаторы | BDU:2022-05393 · CVE-2022-2848 |
| Уровень опасности | Критический (базовая оценка CVSS 3.1 — 9.1; CVSS 2.0 — 10.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность и доступность |
| Наименование ФСТЭК | Уязвимость программного обеспечения OPC-серверов Kepware KEPServerEX, ThingWorkx Kepware Server, ThingWorx Industrial Connectivity, ThingWorx Kepware Edge и OPC-аггрегатора PTC OPC-Aggregator, связанная с переполнением буфера в динамической памяти, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации или вызвать отказ в обслуживании |
| Даты | Опубликована: 31.08.2022 · Обновлена ФСТЭК: 09.09.2022 · Выявлена: 30.08.2022 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует (эксплойт известен, в открытом доступе не опубликован) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-122 — переполнение буфера в динамической памяти |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Kepware KEPServerEX (PTC) — до 6.12 · программное средство АСУ ТП
- ThingWorkx Kepware Server (PTC) — до 6.12 · программное средство АСУ ТП
- ThingWorkx Industrial Connectivity (PTC) — программное средство АСУ ТП
- OPC-Aggregator (PTC) — до 6.12 · программное средство АСУ ТП
- ThingWorkx Kepware Edge (PTC) — до 1.5 · программное средство АСУ ТП
- KEPServer Enterprise (Rockwell Automation) — до 6.12 · программное средство АСУ ТП
- Digital Industrial Gateway Server (General Electric Company) — до 7.612 · программное средство АСУ ТП
- TOP Server (Software Toolbox) — до 6.12 · программное средство АСУ ТП
Возможные меры по устранению уязвимости
Обновление.
- Установка обновлений из доверенных источников.
- В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Если обновиться нельзя
- ограничение доступа к оборудованию из общедоступных сетей (Интернет)
- использование средств межсетевого экранирования
- сегментирование сети с целью ограничения доступа к оборудованию из других подсетей
- использование виртуальных частных сетей для организации удаленного доступа (VPN).
Использование рекомендаций:
www.cisa.gov/uscert/ics/advisories/icsa-22-242-10



