ГрамотаИБ ГрамотаИБ

BDU:2022-07414

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,4) Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,1) CVSS 9.100000381469727 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H

Уязвимость приложения контроля лицензий CodeMeter, связанная с чтением данных за границами буфера в памяти, позволяющая нарушителю раскрыть защищаемую информацию или вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2021-20093

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость приложения контроля лицензий CodeMeter связана с чтением данных за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, раскрыть защищаемую информацию или вызвать отказ в обслуживании с помощью специально созданного пакета TCP/IP

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - запуск CodeMeter только от разрешенной учетной записи с использованием localhost в качестве привязки для связи CodeMeter; - использование средств межсетевого экранирования для ограничения доступа к порту CmLAN; - ограничение доступа к оборудованию из общедоступных сетей (Интернет); - сегментирование сети с целью ограничения доступа к оборудованию из других подсетей; - использование VPN для организации удаленного доступа. Использование рекомендаций: Для CodeMeter Runtime: https://cdn.wibu.com/fileadmin/wibu_downloads/security_advisories/Advisory_WIBU-210423-01.pdf Для Siemens: https://cert-portal.siemens.com/productcert/pdf/ssa-675303.pdf Для ООО «Автоматизация Производств»: Осуществить переход на версию 3.18.11.03 (пакет расширения 11, пакет исправления 03), исключающую использование WIBU CodeMeter.

Сведения записи

Дата публикации: 24.12.2022
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Siemens AGPSS(R)CAPEдо 16.06.2021Не указана
Siemens AGSICAM 230до 8.00Не указана
Siemens AGSIMATIC Information Serverот 2019 SP1 до 2020 Upd1Не указана
Siemens AGSIMATIC PCS neoдо 3.1Не указана
Siemens AGSIMATIC Process Historianот 2019 до 2020 Upd1Не указана
Siemens AGSIMATIC WinCC OAдо 3.17 P013Не указана
Siemens AGSIMATIC WinCC OAдо 3.18 P002Не указана
Siemens AGSIMITот 10.0 до 10.3 Upd 1Не указана
Siemens AGSINEC INSдо 1.0.1 Update 1Не указана
Siemens AGSINEMA Remote Connect Serverдо 3.0 SP2Не указана
WIBU-SYSTEMS AGCodeMeter Runtimeдо 7.21aНе указана
ООО «Автоматизация Производств»SCADA-система APDAR1.21.1Не указана
ООО «Автоматизация Производств»SCADA-система APDAR3.17.23Не указана
ООО «Автоматизация Производств»SCADA-система APDAR3.18.6Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.