ГрамотаИБ ГрамотаИБ

BDU:2023-04486

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8) CVSS 8.800000190734863 · AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Уязвимость компонента CmpTraceMgr программных продуктов CODESYS и Schneider Electric, позволяющая нарушителю вызвать отказ в обслуживании или выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2022-47388

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость компонента CmpTraceMgr программных продуктов CODESYS и Schneider Electric связана с возможностью записи за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании или выполнить произвольный код

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - использование для организации связи каналов, поддерживающих шифрование; - ограничение доступа к портам, используемым для программирования контроллеров 1740 UDP-порту, 11740 и 1105 TCP-портам; - включение опции «Неявные проверки (Implicit Checks)» для проверки корректности логики выполнения программы; - ограничить использование типа данных «Указатель (Pointer)» и инструкции «MEMMOVE»; - использование средств межсетевого экранирования для ограничения возможности удаленного доступа к устройствам; - сегментирование сети с целью ограничения доступа к промышленному оборудованию из других подсетей; - использование антивирусного обеспечения для нейтрализации средств эксплуатации уязвимости; - использование виртуальных частных сетей для организации удаленного доступа (VPN) - удаление/отключение неиспользуемых учетных записей пользователей; - минимизация пользовательских привилегий. Использование рекомендаций производителя: Для программных продуктов Schneider Electric: https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2023-192-04&p_enDocType=Security+and+Safety+Notice&p_File_Name=SEVD-2023-192-04.pdf Для программных продуктов CODESYS: https://customers.codesys.com/index.php?eID=dumpFile&t=f&f=17554&token=5444f53b4c90fe37043671a100dffa75305d1825&download=

Сведения записи

Дата публикации: 08.08.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
CODESYS GmbHCODESYS Control RTE (SL)до 4.8.0.0Не указана
CODESYS GmbHCODESYS Control RTE (for Beckhoff CX) SLдо 4.8.0.0Не указана
CODESYS GmbHCODESYS Control Runtime System Toolkitдо 4.8.0.0Не указана
CODESYS GmbHCODESYS Control Win (SL)до 4.8.0.0Не указана
CODESYS GmbHCODESYS Control for BeagleBone SLдо 3.5.19.0Не указана
CODESYS GmbHCODESYS Control for IOT2000 SLдо 3.5.19.0Не указана
CODESYS GmbHCODESYS Control for Linux SLдо 3.5.19.0Не указана
CODESYS GmbHCODESYS Control for PFC100 SLдо 3.5.19.0Не указана
CODESYS GmbHCODESYS Control for PFC200 SLдо 3.5.19.0Не указана
CODESYS GmbHCODESYS Control for PLCnext SLдо 3.5.19.0Не указана
CODESYS GmbHCODESYS Control for Raspberry Pi SLдо 3.5.19.0Не указана
CODESYS GmbHCODESYS Control for WAGO Touch Panels 600 SLдо 3.5.19.0Не указана
CODESYS GmbHCODESYS Control for emPC-A/iMX6 SLдо 3.5.19.0Не указана
CODESYS GmbHCODESYS Development System V3до 4.8.0.0Не указана
CODESYS GmbHCODESYS HMI (SL)до 4.8.0.0Не указана
CODESYS GmbHCODESYS Safety SIL2 PSPдо 4.8.0.0Не указана
CODESYS GmbHCODESYS Safety SIL2 Runtime Toolkitдо 4.8.0.0Не указана
Schneider ElectricHMISCU-Не указана
Schneider ElectricModicon LMC058-Не указана
Schneider ElectricModicon LMC078-Не указана
Schneider ElectricModicon M218-Не указана
Schneider ElectricModicon M241-Не указана
Schneider ElectricModicon M251-Не указана
Schneider ElectricModicon M258-Не указана
Schneider ElectricModicon M262-Не указана
Schneider ElectricPacDrive 3 Controllers LMC Eco-Не указана
Schneider ElectricPacDrive 3 Controllers Pro-Не указана
Schneider ElectricPacDrive 3 Controllers Pro2-Не указана
Schneider ElectricSoftSPS embedded in EcoStruxure Machine Expert-Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.