Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-09654

Опубликовано: 10 сент. 2024
Источник: fstec
CVSS3: 5.4
CVSS2: 5.5
EPSS Низкий

Описание

Уязвимость программного обеспечения энергомониторинга Power Monitoring Expert, Power Operation, Power SCADA Operation связана с непринятия мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, провести атаку межсайтового скриптинга (XSS)

Вендор

Schneider Electric

Наименование ПО

EcoStruxure Power Monitoring Expert
EcoStruxure Power Operation (EPO) with Advanced Reports
EcoStruxure PowerSCADA Operation (PSO) - Advanced Reporting and Dashboards Module

Версия ПО

до 2021 CU2 (EcoStruxure Power Monitoring Expert)
до 2022 CU5 (EcoStruxure Power Operation (EPO) with Advanced Reports)
до 2021 CU3 (EcoStruxure Power Operation (EPO) with Advanced Reports)
2020 (EcoStruxure PowerSCADA Operation (PSO) - Advanced Reporting and Dashboards Module)

Тип ПО

Программное средство АСУ ТП
Средство АСУ ТП

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,5)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,4)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя: https://download.schneider-electric.com/doc/SEVD-2024-254-02/SEVD-2024-254-02.pdf
Компенсирующие меры:
- внедрение механизма «белого» списка IP-адресов для ограничения доступа к программному средству;
- использование средств межсетевого экранирования для ограничения возможности удалённого доступа;
- сегментирование сети для ограничения возможности доступа к промышленному сегменту из других подсетей;
- ограничение доступа из внешних сетей (Интернет);
- использование виртуальных частных сетей для организации удаленного доступа (VPN).

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 19%
0.00061
Низкий

5.4 Medium

CVSS3

5.5 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.4
nvd
около 1 года назад

CWE-79: Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’) vulnerability exists when an authenticated attacker modifies folder names within the context of the product.

CVSS3: 5.4
github
около 1 года назад

CWE-79: Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’) vulnerability exists when an authenticated attacker modifies folder names within the context of the product.

EPSS

Процентиль: 19%
0.00061
Низкий

5.4 Medium

CVSS3

5.5 Medium

CVSS2