Описание
Уязвимость программного обеспечения для создания архивов производственных данных Proficy Historian связана с обходом процедуры аутентификации посредством использования альтернативного пути или канала. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Вендор
General Electric Company
Наименование ПО
Proficy Historian
Версия ПО
от 7.0 до 2023 (Proficy Historian)
Тип ПО
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
-
Уровень опасности уязвимости
Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)
Возможные меры по устранению уязвимости
Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- ограничение возможности подключения к промышленному оборудованию из сетей общего пользования (Интернет);
- сегментирование сети с целью ограничения доступа к промышленному сегменту из других подсетей;
- использование антивирусных программных средств для предотвращения возможности загрузки ненадежных файлов;
- использование виртуальных частных сетей для организации удаленного доступа (VPN);
- применение средств межсетевого экранирования для ограничения возможности удаленного доступа.
Использование рекомендаций:
https://www.cisa.gov/uscert/ics/advisories/icsa-23-017-01
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Данные уточняются
Информация об устранении
Уязвимость устранена
Идентификаторы других систем описаний уязвимостей
- CVE
- ICSA
EPSS
Процентиль: 68%
0.00572
Низкий
9.8 Critical
CVSS3
10 Critical
CVSS2
Связанные уязвимости
CVSS3: 9.8
nvd
около 3 лет назад
Even if the authentication fails for local service authentication, the requested command could still execute regardless of authentication status.
CVSS3: 9.8
github
около 3 лет назад
Even if the authentication fails for local service authentication, the requested command could still execute regardless of authentication status.
EPSS
Процентиль: 68%
0.00572
Низкий
9.8 Critical
CVSS3
10 Critical
CVSS2