Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-00855

Опубликовано: 18 мая 2021
Источник: fstec
CVSS3: 5.3
CVSS2: 5
EPSS Низкий

Описание

Уязвимость микропрограммного обеспечения поточных газоанализаторов Emerson Rosemount X-STREAM связана с неправильной нейтрализацией ввода при генерации веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, внедрить произвольный HTML-код

Вендор

Emerson Electric Corp.

Наименование ПО

Rosemount X-STREAM Enhanced XEFD
Rosemount X-STREAM Enhanced XEGK
Rosemount X-STREAM Enhanced XEGP
Rosemount X-STREAM Enhanced XEXF

Версия ПО

- (Rosemount X-STREAM Enhanced XEFD)
- (Rosemount X-STREAM Enhanced XEGK)
- (Rosemount X-STREAM Enhanced XEGP)
- (Rosemount X-STREAM Enhanced XEXF)

Тип ПО

Средство АСУ ТП

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,3)

Возможные меры по устранению уязвимости

Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- сегментирование сети для ограничения доступа к промышленному оборудованию;
- ограничение доступа из внешних сетей (Интернет);
- использование виртуальных частных сетей для организации удаленного доступа (VPN).

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Ссылки на источники

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 38%
0.0017
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.1
nvd
больше 4 лет назад

A vulnerability has been found in multiple revisions of Emerson Rosemount X-STREAM Gas Analyzer. The affected applications do not validate webpage input, which could allow an attacker to inject arbitrary HTML code into a webpage. This would allow an attacker to modify the page and display incorrect or undesirable data.

github
больше 3 лет назад

A vulnerability has been found in multiple revisions of Emerson Rosemount X-STREAM Gas Analyzer. The affected applications do not validate webpage input, which could allow an attacker to inject arbitrary HTML code into a webpage. This would allow an attacker to modify the page and display incorrect or undesirable data.

EPSS

Процентиль: 38%
0.0017
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2