Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-13969

Опубликовано: 20 окт. 2025
Источник: fstec
CVSS3: 10
CVSS2: 10
EPSS Низкий

Описание

Уязвимость встроенного веб-сервера микропрограммного обеспечения контроллеров нагрузки ABB ALS-mini-s4 IP и ALS-mini-s8 IP связана с отсутствием аутентификации для критической функции. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти ограничения безопасности и получить несанкционированный доступ на чтение и изменение данных

Вендор

ABB

Наименование ПО

ALS-mini-s4 IP
ALS-mini-s8 IP

Версия ПО

- (ALS-mini-s4 IP)
- (ALS-mini-s8 IP)

Тип ПО

Средство АСУ ТП

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 10)
Критический уровень опасности (оценка CVSS 4.0 составляет 9,9)

Возможные меры по устранению уязвимости

Использование рекомендаций:
В связи с окончание жизненного цикла данных моделей контролллеров рекомендуется использовать компенсирующие меры:
- использование средств межсетевого экранирования для ограничения удалённого доступа;
- сегментирование сети для ограничения доступа к промышленному сегменту из других подсетей;
- ограничение доступа из внешних сетей (Интернет);
- использование виртуальных частных сетей для организации удаленного доступа (VPN);
- отключение порта Ethernet, если встроенный веб-сервер не используется.
Встроенный веб-сервер и все его функции, включая мониторинг нагрузки, сигналы тревоги, удалённую настройку и т. д., будут недоступны. Однако продукт продолжит функционировать в обычном режиме в соответствии с настроенными параметрами управления.

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Информация об устранении отсутствует

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 26%
0.00091
Низкий

10 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 10
nvd
4 месяца назад

Missing Authentication for Critical Function vulnerability in ABB ALS-mini-s4 IP, ABB ALS-mini-s8 IP.This issue affects .  All firmware versions with the Serial Number from 2000 to 5166

CVSS3: 9.1
github
4 месяца назад

Missing Authentication for Critical Function vulnerability in ABB ALS-mini-s4 IP, ABB ALS-mini-s8 IP.This issue affects .  All firmware versions with the Serial Number from 2000 to 5166

EPSS

Процентиль: 26%
0.00091
Низкий

10 Critical

CVSS3

10 Critical

CVSS2