Куда я попал?
BDU:2025-08268
CVSS: 10
08.07.2025
Уязвимость реализации метода reqToChangePassword системы управления сетями передачи данных SINEC NMS, позволяющая нарушителю получить несанкционированный доступ к системе
Уязвимость реализации метода reqToChangePassword системы управления сетями передачи данных SINEC NMS связана с отсутствием механизма аутентификации перед предоставлением доступа к функции смены пароля. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к системе
| Статус уязвимости: |
Подтверждена производителем
Уязвимость устранена
|
| Дата выявления: | 08.07.2025 |
| Класс уязвимости: | Уязвимость кода |
| Наличие эксплойта: | Существует |
| Способ эксплуатации: | Нарушение аутентификации |
| Способ устранения: | Нет данных |
| Меры по устранению: | Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - использование средств межсетевого экранирования для ограничения удалённого доступа к системе; - ограничение доступа к системе, используя схему доступа по «белым спискам»; - использование SIEM-систем для отслеживания событий, связанных с изменением аутентификационных данных пользователей; - использование средств резервного копирования для обеспечения возможности восстановления системы после эксплуатации уязвимости; - смена учетных данных в случае выявления факта их несанкционированного изменения; - использование виртуальных частных сетей для организации удаленного доступа (VPN); - ограничение доступа к системе из внешних сетей (Интернет). Использование рекомендаций: https://cert-portal.siemens.com/productcert/pdf/ssa-078892.pdf |
Идентификатор типа ошибки
Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
| Идентификатор | Описание |
|---|---|
| CWE-306 | CWE-306: Missing Authentication for Critical Function |
Идентификаторы CVE уязвимостей
Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
| Идентификатор | Описание |
|---|---|
| CVE-2025-40736 | A vulnerability has been identified in SINEC NMS (All versions < V4.0). The affected application exposes an endpoint that all... |
НКЦКИ уязвимости
Бюллетени НКЦКИ - уязвимости ПО
| Идентификатор | Дата бюллетеня | Описание |
|---|---|---|
| VULN:20251009-4 | 09.10.2025 | Получение конфиденциальной информации в Siemens SINEC NMS |
CVSS
Система общей оценки уязвимостей
| Оценка | Severity | Версия | Базовый вектор |
|---|---|---|---|
| 10 | CRITICAL | 2.0 | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Идентификаторы других систем описаний уязвимостей
CVE-2025-40736
| Вендор: |
|
| Тип ПО: |
|
| Наименование ПО: |
|
| Версия ПО: |
|
| Ссылки на источники: |
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.