Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-04191

Опубликовано: 08 дек. 2020
Источник: fstec
CVSS3: 7.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость микропрограммного обеспечения программируемого логического контроллера Schneider Electric Modicon M340, Modicon Quantum, Modicon Premium связана с неверным ограничением имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации с помощью специально сформированного HTTP-пакета

Вендор

Schneider Electric

Наименование ПО

Modicon Premium
Modicon Quantum
Modicon Premium with integrated Ethernet COPRO
Modicon Quantum with integrated Ethernet COPRO
Modicon M340 CPU BMXP34
Modicon M340 Ethernet Communication modules BMXNOE0100 (H)
Modicon M340 Ethernet Communication modules BMXNOE0110 (H)
Modicon M340 Ethernet TCP/IP network module BMXNOC0401
Modicon Quantum communication modules 140NOE771x1

Версия ПО

- (Modicon Premium)
- (Modicon Quantum)
- (Modicon Premium with integrated Ethernet COPRO)
- (Modicon Quantum with integrated Ethernet COPRO)
до 3.30 (Modicon M340 CPU BMXP34)
до 3.4 (Modicon M340 Ethernet Communication modules BMXNOE0100 (H))
до 6.6 (Modicon M340 Ethernet Communication modules BMXNOE0110 (H))
- (Modicon M340 Ethernet TCP/IP network module BMXNOC0401)
до 7.3 (Modicon Quantum communication modules 140NOE771x1)

Тип ПО

ПО программно-аппаратного средства АСУ ТП
Средство АСУ ТП

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://download.schneider-electric.com/files?p_enDocType=Technical+leaflet&p_File_Name=SEVD-2020-343-05_Web_Server_Modicon_M340_Premium_Quantum_Communication_Modules_Security_Notification_V2.0.pdf&p_Doc_Ref=SEVD-2020-343-05

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 62%
0.00426
Низкий

7.5 High

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 7.5
nvd
около 5 лет назад

A CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal' Vulnerability Type) vulnerability exists in the Web Server on Modicon M340, Legacy Offers Modicon Quantum and Modicon Premium and associated Communication Modules (see security notification for affected versions), that could cause disclosure of information when sending a specially crafted request to the controller over HTTP.

github
больше 3 лет назад

A CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal' Vulnerability Type) vulnerability exists in the Web Server on Modicon M340, Legacy Offers Modicon Quantum and Modicon Premium and associated Communication Modules (see security notification for affected versions), that could cause disclosure of information when sending a specially crafted request to the controller over HTTP.

EPSS

Процентиль: 62%
0.00426
Низкий

7.5 High

CVSS3

7.8 High

CVSS2