Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-02965

Опубликовано: 11 апр. 2023
Источник: fstec
CVSS3: 6.5
CVSS2: 6.8
EPSS Низкий

Описание

Уязвимость микропрограммного обеспечения программируемых логических контроллеров Schneider Electric Modicon связана с недостаточной проверкой необычных или исключительных состояний. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании

Вендор

Schneider Electric

Наименование ПО

Modicon M340 CPU BMXP34
Modicon M580 CPU
Modicon M580 CPU Safety
Modicon Momentum Unity M1E Processor
Modicon MC80 (BMKC80)
Legacy Modicon Quantum
Legacy Modicon Premium CPUs

Версия ПО

до 3.51 (Modicon M340 CPU BMXP34)
до 4.10 (Modicon M580 CPU)
- (Modicon M580 CPU Safety)
- (Modicon Momentum Unity M1E Processor)
- (Modicon MC80 (BMKC80))
- (Legacy Modicon Quantum)
- (Legacy Modicon Premium CPUs)

Тип ПО

Средство АСУ ТП
ПО программно-аппаратного средства АСУ ТП
ПО сетевого программно-аппаратного средства

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5)

Возможные меры по устранению уязвимости

Компенсирующие меры:
- ограничение доступа к порту 502/TCP;
- использование методов шифрования для новых проектов;
- сегментирование сети для ограничения доступа из других подсетей;
- использование безопасных протоколов связи при обмене файлами;
- применение списка контроля доступа ко всем каталогам/папкам, где пользователи могут сохранять/загружать файлы проектов;
- использование средств межсетевого экранирования для ограничения доступа к устройству;
- использование виртуальных частных сетей для организации удаленного доступа (VPN).
Использование рекомендаций:
https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2023-101-05&p_enDocType=Security+and+Safety+Notice&p_File_Name=SEVD-2023-101-05.pdf

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 23%
0.00077
Низкий

6.5 Medium

CVSS3

6.8 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.5
nvd
почти 3 года назад

A CWE-754: Improper Check for Unusual or Exceptional Conditions vulnerability exists that could cause denial of service of the controller when a malicious project file is loaded onto the controller by an authenticated user.

CVSS3: 6.5
github
почти 3 года назад

A CWE-754: Improper Check for Unusual or Exceptional Conditions vulnerability exists that could cause denial of service of the controller when a malicious project file is loaded onto the controller by an authenticated user.

EPSS

Процентиль: 23%
0.00077
Низкий

6.5 Medium

CVSS3

6.8 Medium

CVSS2