Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-03538

CVSS: 5.5
08.06.2021

Уязвимость среды разработки приложений для программируемых логических контроллеров ISaGRAF Runtime Rockwell Automation, связанная с хранением паролей в незашифрованном виде, позволяющая нарушителю раскрыть защищаемую информацию

Уязвимость среды разработки приложений для программируемых логических контроллеров ISaGRAF Runtime Rockwell Automation связана с хранением паролей в незашифрованном виде. Эксплуатация уязвимости может позволить нарушителю раскрыть защищаемую информацию
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 08.06.2021
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Несанкционированный сбор информации
Способ устранения: Нет данных
Меры по устранению: Компенсирующие меры:
- использование средств межсетевого экранирования для ограничения доступа к устройству;
- использование физического разграничения доступа к устройствам;
- использование устройств в защищенной среде;
- ограничение доступа к устройству из внешних сетей (Интернет);
- ограничение возможности подключения недоверенных USB-устройств;
- использование виртуальных частных сетей для организации удаленного доступа (VPN).

Использование рекомендаций:
Для продуктов Schneider Electric:
https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2021-159-04

Для продуктов Rockwell Automation:
https://rockwellautomation.custhelp.com/app/answers/answer_view/a_id/1131699

Для продуктов Xylem:
https://www.xylem.com/siteassets/about-xylem/cybersecurity/advisories/xylem-multismart-rockwell-isagraf.pdf

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-256 CWE-256 Plaintext Storage of a Password
CWE-522 CWE-522: Insufficiently Protected Credentials

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2020-25184 Rockwell Automation ISaGRAF5 Runtime Unprotected Storage of Credentials

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
4.6 MEDIUM 2.0 AV:L/AC:L/Au:S/C:C/I:N/A:N
5.5 MEDIUM 3.0 AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2020-25184 ICSA-20-280-01
Вендор:
  • Schneider Electric
  • Rockwell Automation Inc.
  • Xylem Inc.
Тип ПО:
  • Средство защиты
  • Сетевое средство
  • ПО сетевого программно-аппаратного средства
  • Средство АСУ ТП
  • ПО программно-аппаратного средства АСУ ТП
  • Программное средство АСУ ТП
Наименование ПО:
  • MiCOM C264
  • Easergy C5
  • PACiS GTW
  • EPAS GTW
  • SCD2200 CP-3
  • SCD2200 MC-31
  • Saitel DR
  • AADvance Controller
  • ISaGRAF6 Workbench
  • Micro810
  • Micro820
  • Micro830
  • Micro850
  • Micro870
  • MultiSmart
  • SCADAPack 300E RTU
  • SCADAPack 53xE RTU
  • SCADAPack Workbench
  • SAGE RTU - C3414 CPU
  • SAGE RTU - C3413 CPU
  • SAGE RTU - C3412 CPU
  • Easergy T300
  • Talus T4e RTU
  • Talus T4c RTU
  • ISaGRAF Runtime
  • Saitel DP
Версия ПО:
  • до D6.1 (MiCOM C264)
  • до 1.1.0 (Easergy C5)
  • 5.1 (PACiS GTW)
  • 5.2 (PACiS GTW)
  • 6.1 (PACiS GTW)
  • 6.3 (PACiS GTW)
  • 6.4 (EPAS GTW)
  • до 10024 включительно (SCD2200 CP-3)
  • до 10024 включительно (SCD2200 MC-31)
  • до 11.06.12 включительно (Saitel DR)
  • до 1.40 включительно (AADvance Controller)
  • до 6.6.8 включительно (ISaGRAF6 Workbench)
  • - (Micro810)
  • - (Micro820)
  • - (Micro830)
  • - (Micro850)
  • - (Micro870)
  • до 3.2.0 (MultiSmart)
  • до 8.18.1 включительно (SCADAPack 300E RTU)
  • до 8.18.1 включительно (SCADAPack 53xE RTU)
  • до 6.6.8 включительно (SCADAPack Workbench)
  • до C3414-500-S02K5_P5 (SAGE RTU - C3414 CPU)
  • - (SAGE RTU - C3413 CPU)
  • - (SAGE RTU - C3412 CPU)
  • до 2.7.1 включительно (Easergy T300)
  • до 19.08 включительно (Talus T4e RTU)
  • до 19.08 включительно (Talus T4c RTU)
  • от 5.0 до 6.0 (ISaGRAF Runtime)
  • до 11.06.21 включительно (Saitel DP)
  • 5.0 (ISaGRAF Runtime)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.