BDU:2022-04983: Уязвимость среды разработки приложений для программируемых логических контроллеров ISaGRAF Workbench, связанная с неверным ограничением имени пути к каталогу с ограниченным доступом, позволяющая нарушителю повысить свои привилегии

Описание уязвимости Уязвимость среды разработки приложений для программируемых логических контроллеров ISaGRAF Workbench связана с неверным ограничением имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии с помощью специально созданного вредоносного файла формата .7z
Вендор Rockwell Automation Inc.
Наименование ПО ISaGRAF Workbench
Версия ПО
  • от 6.0 до 6.6.9 включительно
Тип ПО Программное средство АСУ ТП
Операционные системы и аппаратные платформы
Данные уточняются
Тип ошибки Неверное ограничение имени пути к каталогу с ограниченным доступом («Обход пути»)
Идентификатор типа ошибки
Класс уязвимости Уязвимость кода
Дата выявления 21.07.2022
Базовый вектор уязвимости
Уровень опасности уязвимости Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,6)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,1)
Возможные меры по устранению уязвимости
Использование рекомендаций:
https://www.cisa.gov/uscert/ics/advisories/icsa-22-202-03

Компенсирующие меры:
1) Следует запускать ISaGRAF Workbench от имени пользователя, а не от имени администратора, чтобы свести к минимуму воздействие вредоносного кода на зараженную систему;
2) Не следует открывать ненадежные файлы с расширением .7z;
3) Рекомендуется использовать Microsoft AppLocker или другое подобное программное обеспечение для управленеия доступом и контроля запукскаемых приложений и файлов;
4) Необходимо соблюдать принцип пользователя с наименьшими привилегиями и минимальным количеством необходимых прав.
Статус уязвимости Подтверждена производителем
Наличие эксплойта Данные уточняются
Способ эксплуатации
  • Манипулирование ресурсами
Способ устранения Обновление программного обеспечения
Информация об устранении Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация Данные уточняются
Последние изменения