Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-05556

Опубликовано: 13 дек. 2022
Источник: fstec
CVSS3: 7.1
CVSS2: 7.5
EPSS Низкий

Описание

Уязвимость встроенного веб-сервера микропрограммного обеспечения программируемых логических контроллеров Rockwell Automation Micrologix 1100 и 1400 связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, проводить межсайтовые сценарные атаки

Вендор

Rockwell Automation Inc.

Наименование ПО

Micrologix 1100
MicroLogix 1400 A
MicroLogix 1400 B
MicroLogix 1400 C

Версия ПО

- (Micrologix 1100)
до 7.000 включительно (MicroLogix 1400 A)
до 21.007 включительно (MicroLogix 1400 B)
до 21.007 включительно (MicroLogix 1400 C)

Тип ПО

ПО сетевого программно-аппаратного средства
Микропрограммный код
Средство АСУ ТП

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,1)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Компенсирующие меры:
- отключение встроенного веб-сервера (этот компонент является дополнительной функцией, и его отключение не нарушит предполагаемое использование устройства);
- использование средств межсетевого экранирования для ограничения возможности подключения к порту 80;
- сегментирование сети для ограничения доступа к промышленному сегменту из других подсетей;
- ограничение доступа из внешних сетей (Интернет);
- использование виртуальных частных сетей для организации удаленного доступа (VPN).

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Информация об устранении отсутствует

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 10%
0.00035
Низкий

7.1 High

CVSS3

7.5 High

CVSS2

Связанные уязвимости

CVSS3: 7.1
nvd
около 3 лет назад

Rockwell Automation was made aware of a vulnerability by a security researcher from Georgia Institute of Technology that the MicroLogix 1100 and 1400 controllers contain a vulnerability that may give an attacker the ability to accomplish remote code execution.  The vulnerability is an unauthenticated stored cross-site scripting vulnerability in the embedded webserver. The payload is transferred to the controller over SNMP and is rendered on the homepage of the embedded website.

CVSS3: 6.1
github
около 3 лет назад

Rockwell Automation was made aware of a vulnerability by a security researcher from Georgia Institute of Technology that the MicroLogix 1100 and 1400 controllers contain a vulnerability that may give an attacker the ability to accomplish remote code execution. The vulnerability is an unauthenticated stored cross-site scripting vulnerability in the embedded webserver. The payload is transferred to the controller over SNMP and is rendered on the homepage of the embedded website.

EPSS

Процентиль: 10%
0.00035
Низкий

7.1 High

CVSS3

7.5 High

CVSS2