Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2025-06879

CVSS: 9
13.06.2025

Уязвимость программного средства для настройки и параметризации контроллеров WAGO Device Manager, связанная с ошибками конфигурации политики CORS, позволяющая нарушителю получить несанкционированный доступ к файловой системе

Уязвимость программного средства для настройки и параметризации контроллеров WAGO Device Manager связана с ошибками конфигурации политики CORS. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к файловой системе путем отправки специально сформированных запросов
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 13.06.2025
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Подмена при взаимодействии
Способ устранения: Нет данных
Меры по устранению: Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
- использование межсетевого экрана уровня приложений (WAF) для фильтрации HTTP-трафика;
- сегментирование сети для ограничения доступа к уязвимому программному обеспечению из других подсетей;
- использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимостей;
- ограничение доступа к платформе из внешних сетей (Интернет).

Использование рекомендаций:
https://certvde.com/en/advisories/VDE-2025-018/

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-942 The product uses a web-client protection mechanism such as a Content Security Policy (CSP) or cross-domain policy file, but the policy includes untrusted domains with which the web client is allowed to communicate.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2025-25264 Overly Permissive CORS Policy in WAGO Device Manager

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
9 HIGH 2.0 AV:N/AC:L/Au:S/C:C/I:C/A:C

Идентификаторы других систем описаний уязвимостей

CVE-2025-25264
Вендор:
  • WAGO Kontakttechnik GmbH & Co. KG
Тип ПО:
  • Средство АСУ ТП
  • ПО программно-аппаратного средства АСУ ТП
  • Микропрограммный код
Наименование ПО:
  • WAGO Compact Controller CC100
  • Edge Controller 0752-8303/8000-0002
  • PFC100 G1 0750-810x
  • PFC100 G2 0750-811x
  • PFC200 G1 750-820x
  • PFC200 G2 750-821
  • TP600 0762-420x/8000-000x
  • TP600 0762-430x/8000-000x
  • TP600 0762-520x/8000-000x
  • TP600 0762-530x/8000-000x
  • TP600 0762-620x/8000-000x
  • TP600 0762-630x/8000-000x
Версия ПО:
  • до 04.07.01 (FW29) (WAGO Compact Controller CC100)
  • до 04.07.01 (FW29) (Edge Controller 0752-8303/8000-0002)
  • до 04.07.01 (70) (Edge Controller 0752-8303/8000-0002)
  • до 04.07.01 (70) (WAGO Compact Controller CC100)
  • до 3.10.11 (FW22 Patch 2) (PFC100 G1 0750-810x)
  • до 03.10.11 (70) (PFC100 G1 0750-810x)
  • до 04.07.01 (FW29) (PFC100 G2 0750-811x)
  • до 04.07.01 (70) (PFC100 G2 0750-811x)
  • до 3.10.11 (FW22 Patch 2) (PFC200 G1 750-820x)
  • до 03.10.11 (70) (PFC200 G1 750-820x)
  • до 04.07.01 (FW29) (PFC200 G2 750-821)
  • до 04.07.01 (70) (PFC200 G2 750-821)
  • до 04.07.01 (FW29 (TP600 0762-420x/8000-000x)
  • до 04.07.01 (70) (TP600 0762-420x/8000-000x)
  • до 04.07.01 (FW29) (TP600 0762-430x/8000-000x)
  • до 04.07.01 (70) (TP600 0762-430x/8000-000x)
  • до 04.07.01 (FW29) (TP600 0762-520x/8000-000x)
  • до 04.07.01 (70) (TP600 0762-520x/8000-000x)
  • до 04.07.01 (FW29) (TP600 0762-530x/8000-000x)
  • до 04.07.01 (70) (TP600 0762-530x/8000-000x)
  • до 04.07.01 (FW29) (TP600 0762-620x/8000-000x)
  • до 04.07.01 (70) (TP600 0762-620x/8000-000x)
  • до 04.07.01 (FW29) (TP600 0762-630x/8000-000x)
  • до 04.07.01 (70) (TP600 0762-630x/8000-000x)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.