Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-03607

Опубликовано: 05 авг. 2021
Источник: fstec
CVSS3: 9.1
CVSS2: 9.4
EPSS Низкий

Описание

Уязвимость микропрограммного обеспечения модулей программируемых логических контроллеров MELSEC iQ-R Series Safety CPU и Series SIL2 Process CPU связана с недостаточной защитой регистрационных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить учетные данные путем прослушивания сетевого трафика

Вендор

Mitsubishi Electric Corporation

Наименование ПО

MELSEC iQ-R Series Safety CPU R08SFCPU
MELSEC iQ-R Series Safety CPU R16SFCPU
MELSEC iQ-R Series Safety CPU R32SFCPU
MELSEC iQ-R Series Safety CPU R120SFCPU
MELSEC iQ-R Series SIL2 Process CPU R08PSFCPU
MELSEC iQ-R Series SIL2 Process CPU R16PSFCPU
MELSEC iQ-R Series SIL2 Process CPU R32PSFCPU
MELSEC iQ-R Series SIL2 Process CPU R120PSFCPU

Версия ПО

до 26 включительно (MELSEC iQ-R Series Safety CPU R08SFCPU)
до 26 включительно (MELSEC iQ-R Series Safety CPU R16SFCPU)
до 26 включительно (MELSEC iQ-R Series Safety CPU R32SFCPU)
до 26 включительно (MELSEC iQ-R Series Safety CPU R120SFCPU)
до 11 включительно (MELSEC iQ-R Series SIL2 Process CPU R08PSFCPU)
до 11 включительно (MELSEC iQ-R Series SIL2 Process CPU R16PSFCPU)
до 11 включительно (MELSEC iQ-R Series SIL2 Process CPU R32PSFCPU)
до 11 включительно (MELSEC iQ-R Series SIL2 Process CPU R120PSFCPU)

Тип ПО

ПО программно-аппаратного средства АСУ ТП

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,4)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,1)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://www.mitsubishielectric.com/en/psirt/vulnerability/pdf/2021-009_en.pdf
Компенсирующие меры:
- ограничение доступа к оборудованию из общедоступных сетей (Интернет);
- использование средств межсетевого экранирования и средств обнаружения и предотвращения вторжений (IDS/IPS) для отслеживания подключений к устройству;
- использование функции IP-фильтра для блокирования доступа с ненадежных хостов;
- сегментирование сети с целью ограничения доступа к оборудованию из других подсетей;
- использование виртуальных частных сетей для организации удаленного доступа (VPN);
- регистрация информации о пользователе или изменение пароля через USB. Если информация о пользователе уже зарегистрирована или пароль пользователя был изменен по сети - изменить пароль один раз через USB.

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Информация об устранении отсутствует

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 75%
0.00888
Низкий

9.1 Critical

CVSS3

9.4 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.1
nvd
больше 4 лет назад

Insufficiently Protected Credentials vulnerability in Mitsubishi Electric MELSEC iQ-R series Safety CPU modules R08/16/32/120SFCPU firmware versions "26" and prior and Mitsubishi Electric MELSEC iQ-R series SIL2 Process CPU modules R08/16/32/120PSFCPU firmware versions "11" and prior allows a remote unauthenticated attacker to login to the target unauthorizedly by sniffing network traffic and obtaining credentials when registering user information in the target or changing a password.

CVSS3: 9.1
github
больше 3 лет назад

Insufficiently Protected Credentials vulnerability in Mitsubishi Electric MELSEC iQ-R series CPU modules (R08/16/32/120SFCPU all versions, R08/16/32/120PSFCPU all versions) allows a remote unauthenticated attacker to login to the target unauthorizedly by sniffing network traffic and obtaining credentials when registering user information in the target or changing a password.

EPSS

Процентиль: 75%
0.00888
Низкий

9.1 Critical

CVSS3

9.4 Critical

CVSS2