Банк данных угроз безопасности информации
Федеральная служба по техническому и экспортному контролю
ФСТЭК России
Государственный научно-исследовательский испытательный институт проблем технической защиты информации
ФАУ «ГНИИИ ПТЗИ ФСТЭК России»
Toggle navigation
Угрозы
Уязвимости
Список уязвимостей
Типовые уязвимости веб-приложений
Наиболее опасные уязвимости
Инфографика
Калькулятор CVSS V2
Калькулятор CVSS V3
Калькулятор CVSS V3.1
ScanOVAL
ScanOVAL для Linux
Документы
Регламент включения уязвимостей
Все документы
Термины
Обратная связь
Написать администратору
Электронная почта
Сообщить об уязвимости
Сообщить об угрозе
Обновления
Новости сайта
Список каналов (RSS, Atom)
Twitter
Участники
Организации
Исследователи
Рейтинг исследователей
ФСТЭК России
Главная
Список уязвимостей
BDU:2014-00408
BDU:2014-00408: Уязвимость автоматизированной системы управления технологическими процессами SIMATIC WinCC, позволяющая злоумышленнику повысить уровень своих привилегий
Вид
Список
Плитка
Для печати
Основная информация
Подробнее
Описание уязвимости
Права доступа к системным объектам позволяют локальному пользователю получить ограниченные повышенные привилегии пользователя операционной системы
Вендор
Siemens AG
Наименование ПО
SIMATIC WinCC
Версия ПО
от 5.0 до 7.2 включительно
Тип ПО
Программное средство АСУ ТП
Операционные системы и аппаратные платформы
Microsoft Corp. Windows . 64-bit
Microsoft Corp. Windows . 32-bit
Тип ошибки
Разрешения, привилегии и средства управления доступом
Идентификатор типа ошибки
CWE-264
Класс уязвимости
Уязвимость кода
Дата выявления
19.03.2013
Базовый вектор уязвимости
AV:L/AC:L/Au:N/C:P/I:P/A:P
Уровень опасности уязвимости
Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,6)
Возможные меры по устранению уязвимости
Обновление программного обеспечения до версии 7.3 или выше
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует
Способ эксплуатации
Данные уточняются
Способ устранения
Данные уточняются
Информация об устранении
Уязвимость устранена
Ссылки на источники
http://osvdb.org/show/osvdb/109482
http://cve.mitre.org/cgi-bin/cvename.cgi?name=2014-4685
http://secunia.com/advisories/60388/
http://secunia.com/advisories/60392/
http://www.securityfocus.com/bid/68872
http://ics-cert.us-cert.gov//advisories/ICSA-14-205-02
http://www.siemens.com/innovation/pool/de/forschungsfelder/siemens_security_advisory_ssa-214365.pdf
http://securitylab.ru/lab/PT-2014-15
Идентификаторы других систем описаний уязвимостей
CVE:
CVE-2014-4685
OSVDB:
OSVDB ID:109482
Secunia Advisory:
Secunia Advisory ID:60388
Bugtraq:
Bugtraq ID:68872
PT:
PT-2014-15
ICSA:
ICSA-14-205-02
Siemens Security:
Siemens Security ID:214365
Прочая информация
Данные уточняются
Последние изменения
26.05.2021
Уязвимость пакетов программ Microsoft SharePoint Server, SharePoint Foundation и SharePoint Enterprise Server, связанная с недостатками защиты служебных данных, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
26.05.2021
Уязвимость службы Windows Container Manager Service операционных систем Microsoft Windows, позволяющая нарушителю повысить свои привилегии
26.05.2021
Уязвимость компонентов Web Parts пакетов программ Microsoft SharePoint Server, SharePoint Foundation и SharePoint Enterprise Server, позволяющая нарушителю выполнить произвольный код
26.05.2021
Уязвимость пакетов программ Microsoft Office, Microsoft Office Web Apps, связанная с выходом операции за границы буфера в памяти, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
26.05.2021
Уязвимость конвертера приложений Windows Desktop Bridge операционных систем Microsoft Windows, позволяющая нарушителю вызвать отказ в обслуживании
26.05.2021
Уязвимость драйвера Windows Container Isolation FS Filter операционных систем Microsoft Windows, позволяющая нарушителю повысить свои привилегии
26.05.2021
Уязвимость почтового сервера Microsoft Exchange Server, связанная с неверным управлением генерацией кода, позволяющая нарушителю выполнить произвольный код
26.05.2021
Уязвимость баз данных Microsoft Jet Red Database Engine (MS Jet (Red)) и Access Connectivity Engine операционных систем Microsoft Windows, позволяющая нарушителю выполнить произвольный код
26.05.2021
Уязвимость программного средства для планирования ресурсов Microsoft Dynamics 365 for Finance and Operations, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю проводить межсайтовые сценарные атаки
26.05.2021
Уязвимость сетевого стека HTTP Protocol Stack операционных систем Microsoft Windows, позволяющая нарушителю выполнить произвольный код