Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-08773

CVSS: 9.8
12.12.2023

Уязвимость микропрограммного обеспечения контроллеров Phoenix Contact Automation Worx Software Suite, AXC 1050, AXC 1050 XC, AXC 3050, Config+, FC 350 PCI ETH, ILC1x0, ILC1x1, ILC 3xx, PC Worx, PC Worx Express, PC WORX RT BASIC, PC WORX SRT, RFC 430 ETH-IB, RFC 450 ETH-IB, RFC 460R PN 3TX, RFC 470S PN 3TX, RFC 480S PN 4TX, связанная с неправильным присвоением разрешений для критичного ресурса, позволяющая нарушителю получить полный доступ к устройству

Уязвимость микропрограммного обеспечения контроллеров Phoenix Contact Automation Worx Software Suite, AXC 1050, AXC 1050 XC, AXC 3050, Config+, FC 350 PCI ETH, ILC1x0, ILC1x1, ILC 3xx, PC Worx, PC Worx Express, PC WORX RT BASIC, PC WORX SRT, RFC 430 ETH-IB, RFC 450 ETH-IB, RFC 460R PN 3TX, RFC 470S PN 3TX, RFC 480S PN 4TX связана с неправильным присвоением разрешений для критичного ресурса. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить полный доступ к устройству путём загрузки специально сформированного файла проекта
Статус уязвимости:
Подтверждена производителем
Информация об устранении отсутствует
Дата выявления: 12.12.2023
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: Компенсирующие меры:
- сегментирование сети для ограничения доступа к промышленному сегменту;
- ограничение доступа из внешних сетей (Интернет);
- использование средств межсетевого экранирования для ограничения возможности удалённого доступа;
- использование виртуальных частных сетей для организации удаленного доступа (VPN).

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-732 Incorrect permission assignment for critical resource

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2023-46141 Phoenix Contact: Automation Worx and classic line controllers prone to Incorrect Permission Assignment for Critical Resource

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
10 CRITICAL 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C
9.8 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2023-46141 VDE-2023-055
Вендор:
  • Phoenix Contact GmbH & Co. KG
Тип ПО:
  • Средство АСУ ТП
  • ПО программно-аппаратного средства АСУ ТП
  • Прикладное ПО информационных систем
  • Сетевое средство
  • Сетевое программное средство
  • Программное средство АСУ ТП
Наименование ПО:
  • AXC 1050
  • AXC 1050 XC
  • AXC 3050
  • FC 350 PCI ETH
  • ILC1x0
  • ILC1x1
  • ILC 3xx
  • PC WORX RT BASIC
  • PC WORX SRT
  • RFC 430 ETH-IB
  • RFC 450 ETH-IB
  • RFC 460R PN 3TX
  • RFC 470S PN 3TX
  • RFC 480S PN 4TX
  • Automation Worx Software Suite
  • CONFIG+
  • PC Worx
  • PC Worx Express
Версия ПО:
  • - (AXC 1050)
  • - (AXC 1050 XC)
  • - (AXC 3050)
  • - (FC 350 PCI ETH)
  • - (ILC1x0)
  • - (ILC1x1)
  • - (ILC 3xx)
  • - (PC WORX RT BASIC)
  • - (PC WORX SRT)
  • - (RFC 430 ETH-IB)
  • - (RFC 450 ETH-IB)
  • - (RFC 460R PN 3TX)
  • - (RFC 470S PN 3TX)
  • - (RFC 480S PN 4TX)
  • - (Automation Worx Software Suite)
  • - (CONFIG+)
  • - (PC Worx)
  • - (PC Worx Express)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.