ГрамотаИБ ГрамотаИБ

BDU:2022-04578

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость интерфейса микропрограммного обеспечения программируемых логических контроллеров Lenze Cabinet c520, Lenze Cabinet c550 и Lenze Cabinet c750, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Соответствие зарубежным идентификаторам

CVE-2022-2302

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость интерфейса микропрограммного обеспечения программируемых логических контроллеров Lenze Cabinet c520, Lenze Cabinet c550 и Lenze Cabinet c750 связана с недостатками процедуры аутентификации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации

Способ устранения

Использование рекомендаций: https://cert.vde.com/en/advisories/VDE-2022-030/ Компенсирующие меры: 1) Используйте продукты только в защищенной и контролируемой среде, чтобы свести к минимуму воздействие на сеть и гарантировать, что они недоступны извне; 2) Используйте внешние брандмауэры для защиты сети системы автоматизации и отделения ее от других сетей; 3) Рекомендуется блокировать порт 4840 через внешний брандмауэр и реализовывать открытие этого порта только для аутентифицированного доступа; 4) Используйте VPN, когда требуется удаленный доступ; 5) По возможности используйте IDS (системы обнаружения вторжений) для обнаружения аномалий в сети; 6) Активируйте и используйте функции администрирования пользователей и паролей; 7) Используйте зашифрованные каналы связи; 8) Рекомендуется ограничить доступ как к средствам разработки и их проектам, так и к продуктам системы автоматизации физическими средствами, функциями операционной системы и т.п; 9) Используйте связи на основе сертификатов через режимы безопасности сообщений Sign или Sign&Encrypt и доверие соответствующих клиентских сертификатов на контроллере машины сервером OPC-UA с целью снизижения риска использования этой уязвимости.

Сведения записи

Дата публикации: 22.07.2022
Класс уязвимости: Уязвимость архитектуры
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
LenzeLenze Cabinet c520от 01.07.00.2757 до 01.08.01.3021Не указана
LenzeLenze Cabinet c550от 01.07.00.2757 до 01.08.01.3021Не указана
LenzeLenze Cabinet c750от 01.07.00.2757 до 01.08.01.3021Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.