Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-03611

Опубликовано: 05 авг. 2021
Источник: fstec
CVSS3: 5.9
CVSS2: 5.4
EPSS Низкий

Описание

Уязвимость микропрограммного обеспечения модулей программируемых логических контроллеров MELSEC iQ-R Series Safety CPU и Series SIL2 Process CPU связана с отсутствием защиты служебных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации

Вендор

Mitsubishi Electric Corporation

Наименование ПО

MELSEC iQ-R Series Safety CPU R08SFCPU
MELSEC iQ-R Series Safety CPU R16SFCPU
MELSEC iQ-R Series Safety CPU R32SFCPU
MELSEC iQ-R Series Safety CPU R120SFCPU
MELSEC iQ-R Series SIL2 Process CPU R08PSFCPU
MELSEC iQ-R Series SIL2 Process CPU R16PSFCPU
MELSEC iQ-R Series SIL2 Process CPU R32PSFCPU
MELSEC iQ-R Series SIL2 Process CPU R120PSFCPU

Версия ПО

до 26 включительно (MELSEC iQ-R Series Safety CPU R08SFCPU)
до 26 включительно (MELSEC iQ-R Series Safety CPU R16SFCPU)
до 26 включительно (MELSEC iQ-R Series Safety CPU R32SFCPU)
до 26 включительно (MELSEC iQ-R Series Safety CPU R120SFCPU)
до 11 включительно (MELSEC iQ-R Series SIL2 Process CPU R08PSFCPU)
до 11 включительно (MELSEC iQ-R Series SIL2 Process CPU R16PSFCPU)
до 11 включительно (MELSEC iQ-R Series SIL2 Process CPU R32PSFCPU)
до 11 включительно (MELSEC iQ-R Series SIL2 Process CPU R120PSFCPU)

Тип ПО

ПО программно-аппаратного средства АСУ ТП

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,4)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,9)

Возможные меры по устранению уязвимости

Компенсирующие меры:
- ограничение доступа к оборудованию из общедоступных сетей (Интернет);
- использование средств межсетевого экранирования и средств обнаружения и предотвращения вторжений (IDS/IPS) для отслеживания подключений к устройству;
- использование функции IP-фильтра для блокирования доступа с ненадежных хостов;
- сегментирование сети с целью ограничения доступа к оборудованию из других подсетей;
- использование виртуальных частных сетей для организации удаленного доступа (VPN).

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Информация об устранении отсутствует

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 75%
0.0086
Низкий

5.9 Medium

CVSS3

5.4 Medium

CVSS2

Связанные уязвимости

CVSS3: 7.5
nvd
больше 4 лет назад

Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Mitsubishi Electric MELSEC iQ-R series Safety CPU modules R08/16/32/120SFCPU firmware versions "26" and prior and Mitsubishi Electric MELSEC iQ-R series SIL2 Process CPU modules R08/16/32/120PSFCPU firmware versions "11" and prior allows a remote unauthenticated attacker to acquire legitimate user names registered in the module via brute-force attack on user names.

CVSS3: 7.5
github
больше 3 лет назад

Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Mitsubishi Electric MELSEC iQ-R series CPU modules (R08/16/32/120SFCPU all versions, R08/16/32/120PSFCPU all versions) allows a remote unauthenticated attacker to acquire legitimate user names registered in the module via brute-force attack on user names.

EPSS

Процентиль: 75%
0.0086
Низкий

5.9 Medium

CVSS3

5.4 Medium

CVSS2