ГрамотаИБ ГрамотаИБ

BDU:2018-00495

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость микропрограммного обеспечения коммуникационных модулей Siemens EN100 Ethernet module, связанная с недостатками контроля доступа, позволяющая нарушителю устанавливать микропрограммное обеспечение

Соответствие зарубежным идентификаторам

CVE-2018-4838

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость микропрограммного обеспечения коммуникационных модулей EN100 Ethernet module IEC 61850, EN100 Ethernet module PROFINET IO, EN100 Ethernet module DNP3, EN100 Ethernet module Modbus TCP, EN100 Ethernet module IEC 104 связана с недостатками контроля доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно и не прошедшему процедуру аутентификации, устанавливать микропрограммное обеспечение (в том числе версии, содержащие известные уязвимости) с использованием веб-интерфейса

Способ устранения

Использование рекомендаций: https://cert-portal.siemens.com/productcert/pdf/ssa-845879.pdf

Сведения записи

Дата публикации: 06.04.2018
Класс уязвимости: Уязвимость кода
Статус: Потенциальная уязвимость
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Siemens AGEN100 Ethernet module DNP3 variantДо 1.04Не указана
Siemens AGEN100 Ethernet module IEC 104 variantДо 1.22Не указана
Siemens AGEN100 Ethernet module IEC 61850до 4.30Не указана
Siemens AGEN100 Ethernet module IEC 61851до 4.30Не указана
Siemens AGEN100 Ethernet module IEC 61852до 4.30Не указана
Siemens AGEN100 Ethernet module IEC 61853до 4.30Не указана
Siemens AGEN100 Ethernet module IEC 61854до 4.30Не указана
Siemens AGEN100 Ethernet module Modbus TCP variant-Не указана
Siemens AGEN100 Ethernet module PROFINET IO variant-Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.