Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2024-2637

PUBLISHED 24.04.2025

CNA: ABB

Insecure Loading of Code in B&R Products

Обновлено: 24.04.2025
An Uncontrolled Search Path Element vulnerability in B&R Industrial Automation Scene Viewer, B&R Industrial Automation Automation Runtime, B&R Industrial Automation mapp Vision, B&R Industrial Automation mapp View, B&R Industrial Automation mapp Cockpit, B&R Industrial Automation mapp Safety, B&R Industrial Automation VC4, B&R Industrial Automation APROL, B&R Industrial Automation CAN Driver, B&R Industrial Automation CAN Driver CC770, B&R Industrial Automation CAN Driver SJA1000, B&R Industrial Automation Tou0ch Lock, B&R Industrial Automation B&R Single-Touch Driver, B&R Industrial Automation Serial User Mode Touch Driver, B&R Industrial Automation Windows Settings Changer (LTSC), B&R Industrial Automation Windows Settings Changer (2019 LTSC), B&R Industrial Automation Windows 10 Recovery Solution, B&R Industrial Automation ADI driver universal, B&R Industrial Automation ADI Development Kit, B&R Industrial Automation ADI .NET SDK, B&R Industrial Automation SRAM driver, B&R Industrial Automation HMI Service Center, B&R Industrial Automation HMI Service Center Maintenance, B&R Industrial Automation Windows 10 IoT Enterprise 2019 LTSC, B&R Industrial Automation KCF Editor could allow an authenticated local attacker to execute malicious code by placing specially crafted files in the loading search path..This issue affects Scene Viewer: before 4.4.0; Automation Runtime: before J4.93; mapp Vision: before 5.26.1; mapp View: before 5.24.2; mapp Cockpit: before 5.24.2; mapp Safety: before 5.24.2; VC4: before 4.73.2; APROL: before 4.4-01; CAN Driver: before 1.1.0; CAN Driver CC770: before 3.3.0; CAN Driver SJA1000: before 1.3.0; Tou0ch Lock: before 2.1.0; B&R Single-Touch Driver: before 2.0.0; Serial User Mode Touch Driver: before 1.7.1; Windows Settings Changer (LTSC): before 3.2.0; Windows Settings Changer (2019 LTSC): before 2.2.0; Windows 10 Recovery Solution: before 3.2.0; ADI driver universal: before 3.2.0; ADI Development Kit: before 5.5.0; ADI .NET SDK: before 4.1.0; SRAM driver: before 1.2.0; HMI Service Center: before 3.1.0; HMI Service Center Maintenance: before 2.1.0; Windows 10 IoT Enterprise 2019 LTSC: through 1.1; KCF Editor: before 1.1.0.

CWE

Идентификатор Описание
CWE-427 The product uses a fixed or controlled search path to find resources, but one or more locations in that path can be under the control of unintended actors.

CVSS

Оценка Severity Версия Базовый вектор
7.2 HIGH 3.1 CVSS:3.1/AV:L/AC:H/PR:H/UI:R/S:C/C:H/I:H/A:H

Доп. Информация

Product Status

Scene Viewer
Product: Scene Viewer
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 4.4.0 affected
Automation Runtime
Product: Automation Runtime
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до J4.93 affected
mapp Vision
Product: mapp Vision
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 5.26.1 affected
mapp View
Product: mapp View
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 5.24.2 affected
mapp Cockpit
Product: mapp Cockpit
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 5.24.2 affected
mapp Safety
Product: mapp Safety
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 5.24.2 affected
VC4
Product: VC4
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 4.73.2 affected
APROL
Product: APROL
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 4.4-01 affected
CAN Driver
Product: CAN Driver
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 1.1.0 affected
CAN Driver CC770
Product: CAN Driver CC770
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 3.3.0 affected
CAN Driver SJA1000
Product: CAN Driver SJA1000
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 1.3.0 affected
Tou0ch Lock
Product: Tou0ch Lock
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 2.1.0 affected
B&R Single-Touch Driver
Product: B&R Single-Touch Driver
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 2.0.0 affected
Serial User Mode Touch Driver
Product: Serial User Mode Touch Driver
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 1.7.1 affected
Windows Settings Changer (LTSC)
Product: Windows Settings Changer (LTSC)
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 3.2.0 affected
Windows Settings Changer (2019 LTSC)
Product: Windows Settings Changer (2019 LTSC)
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 2.2.0 affected
Windows 10 Recovery Solution
Product: Windows 10 Recovery Solution
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 3.2.0 affected
ADI driver universal
Product: ADI driver universal
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 3.2.0 affected
ADI Development Kit
Product: ADI Development Kit
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 5.5.0 affected
ADI .NET SDK
Product: ADI .NET SDK
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 4.1.0 affected
SRAM driver
Product: SRAM driver
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 1.2.0 affected
HMI Service Center
Product: HMI Service Center
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 3.1.0 affected
HMI Service Center Maintenance
Product: HMI Service Center Maintenance
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 2.1.0 affected
Windows 10 IoT Enterprise 2019 LTSC
Product: Windows 10 IoT Enterprise 2019 LTSC
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 1.1 affected
KCF Editor
Product: KCF Editor
Vendor: B&R Industrial Automation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 1.1.0 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 06.06.2024
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no total 2.0.3 14.05.2024

CVE Program Container

Обновлено: 01.08.2024
SSVC and KEV, plus CVSS and CWE if not provided by the CNA.

Ссылки

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.