Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-03608

Опубликовано: 05 авг. 2021
Источник: fstec
CVSS3: 5.3
CVSS2: 5
EPSS Низкий

Описание

Уязвимость микропрограммного обеспечения модулей программируемых логических контроллеров MELSEC iQ-R Series Safety CPU и Series SIL2 Process CPU связана с чрезмерно ограничительным механизмом блокировки учётных данных пользователя. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, заблокировать учетную запись пользователя путем последовательного ввода известного имени пользователя и неправильного пароля

Вендор

Mitsubishi Electric Corporation

Наименование ПО

MELSEC iQ-R Series Safety CPU R08SFCPU
MELSEC iQ-R Series Safety CPU R16SFCPU
MELSEC iQ-R Series Safety CPU R32SFCPU
MELSEC iQ-R Series Safety CPU R120SFCPU
MELSEC iQ-R Series SIL2 Process CPU R08PSFCPU
MELSEC iQ-R Series SIL2 Process CPU R16PSFCPU
MELSEC iQ-R Series SIL2 Process CPU R32PSFCPU
MELSEC iQ-R Series SIL2 Process CPU R120PSFCPU

Версия ПО

- (MELSEC iQ-R Series Safety CPU R08SFCPU)
- (MELSEC iQ-R Series Safety CPU R16SFCPU)
- (MELSEC iQ-R Series Safety CPU R32SFCPU)
- (MELSEC iQ-R Series Safety CPU R120SFCPU)
- (MELSEC iQ-R Series SIL2 Process CPU R08PSFCPU)
- (MELSEC iQ-R Series SIL2 Process CPU R16PSFCPU)
- (MELSEC iQ-R Series SIL2 Process CPU R32PSFCPU)
- (MELSEC iQ-R Series SIL2 Process CPU R120PSFCPU)

Тип ПО

ПО программно-аппаратного средства АСУ ТП

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,3)

Возможные меры по устранению уязвимости

Компенсирующие меры:
- ограничение доступа к оборудованию из общедоступных сетей (Интернет);
- использование средств межсетевого экранирования и средств обнаружения и предотвращения вторжений (IDS/IPS) для отслеживания подключений к устройству;
- использование функции IP-фильтра для блокирования доступа с ненадежных хостов;
- сегментирование сети с целью ограничения доступа к оборудованию из других подсетей;
- использование виртуальных частных сетей для организации удаленного доступа (VPN).

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Информация об устранении отсутствует

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 64%
0.00473
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.3
nvd
больше 4 лет назад

Overly Restrictive Account Lockout Mechanism vulnerability in Mitsubishi Electric MELSEC iQ-R series CPU modules (R08/16/32/120SFCPU all versions, R08/16/32/120PSFCPU all versions) allows a remote unauthenticated attacker to lockout a legitimate user by continuously trying login with incorrect password.

github
больше 3 лет назад

Overly Restrictive Account Lockout Mechanism vulnerability in Mitsubishi Electric MELSEC iQ-R series CPU modules (R08/16/32/120SFCPU all versions, R08/16/32/120PSFCPU all versions) allows a remote unauthenticated attacker to lockout a legitimate user by continuously trying login with incorrect password.

EPSS

Процентиль: 64%
0.00473
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2