Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-04256

Опубликовано: 13 окт. 2020
Источник: fstec
CVSS3: 6.3
CVSS2: 6.5
EPSS Низкий

Описание

Уязвимость программного обеспечения энергомониторинга Power Monitoring Expert, EcoStruxure Energy Expert, Power Manager, систем для сбора данных и контроля процессов промышленной автоматизации StruxureWare PowerSCADA Expert связана с недостатками контроля доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии

Вендор

Schneider Electric

Наименование ПО

EcoStruxure Power Monitoring Expert
EcoStruxure Energy Expert
Power Manager
StruxureWare PowerSCADA Expert with Advanced Reporting and Dashboards Module
EcoStruxure Power SCADA Operation with Advanced Reporting and Dashboards Module

Версия ПО

9.0 (EcoStruxure Power Monitoring Expert)
2.0 (EcoStruxure Energy Expert)
7.0 (EcoStruxure Power Monitoring Expert)
8.0 (EcoStruxure Power Monitoring Expert)
1.1 (Power Manager)
1.2 (Power Manager)
1.3 (Power Manager)
8.0 (StruxureWare PowerSCADA Expert with Advanced Reporting and Dashboards Module)
9.0 (EcoStruxure Power SCADA Operation with Advanced Reporting and Dashboards Module)

Тип ПО

Программное средство АСУ ТП
Средство АСУ ТП

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,5)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,3)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://download.schneider-electric.com/files?p_enDocType=Technical+leaflet&p_File_Name=SEVD-2020-287-04_EcoStruxure_and_SmartStruxure_Power_Monitoring_and_SCADA+Software_Security_Notification.pdf&p_Doc_Ref=SEVD-2020-287-04

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 56%
0.00336
Низкий

6.3 Medium

CVSS3

6.5 Medium

CVSS2

Связанные уязвимости

CVSS3: 8.8
nvd
около 5 лет назад

A CWE-284: Improper Access Control vulnerability exists in EcoStruxureª and SmartStruxureª Power Monitoring and SCADA Software (see security notification for version information) that could allow a user the ability to perform actions via the web interface at a higher privilege level.

CVSS3: 8.8
github
больше 3 лет назад

A CWE-284: Improper Access Control vulnerability exists in EcoStruxureª and SmartStruxureª Power Monitoring and SCADA Software (see security notification for version information) that could allow a user the ability to perform actions via the web interface at a higher privilege level.

EPSS

Процентиль: 56%
0.00336
Низкий

6.3 Medium

CVSS3

6.5 Medium

CVSS2