ГрамотаИБ ГрамотаИБ

BDU:2023-05921

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,6) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9) CVSS 9 · AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

Уязвимость программного средства удаленного доступа к устройствам в сети Digi RealPort, связанная с использованием хэша пароля вместо пароля для аутентификации, позволяющая нарушителю скомпрометировать целевую систему

Соответствие зарубежным идентификаторам

CVE-2023-4299

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость программного средства удаленного доступа к устройствам в сети Digi RealPort связана с использованием хэша пароля вместо пароля для аутентификации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, скомпрометировать целевую систему

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - ограничить доступ к устройствам Digi через TCP/771 (по умолчанию) или TCP/1027 (если шифрование включено то - это порт по умолчанию); - разрешить только рабочим станциям, которые инициируют соединения RealPort, обмениваться данными с оборудованием через эти порты. Использование рекомендаций производителя: https://www.digi.com/getattachment/resources/security/alerts/realport-cves/Dragos-Disclosure-Statement.pdf

Сведения записи

Дата публикации: 21.09.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Digi International, Inc.Digi CM Console Server-Не указана
Digi International, Inc.Digi Connect ESдо 2.26.2.4Не указана
Digi International, Inc.Digi Connect SP-Не указана
Digi International, Inc.Digi ConnectPort LTS 8/16/32до 1.4.9Не указана
Digi International, Inc.Digi ConnectPort TS 8/16до 2.26.2.4Не указана
Digi International, Inc.Digi One IA-Не указана
Digi International, Inc.Digi One IAP Family-Не указана
Digi International, Inc.Digi One SP-Не указана
Digi International, Inc.Digi One SP IA-Не указана
Digi International, Inc.Digi Passport Console Server-Не указана
Digi International, Inc.Digi PortServer TS-Не указана
Digi International, Inc.Digi PortServer TS M MEI-Не указана
Digi International, Inc.Digi PortServer TS MEI-Не указана
Digi International, Inc.Digi PortServer TS MEI Hardened-Не указана
Digi International, Inc.Digi PortServer TS P MEI-Не указана
Digi International, Inc.Digi RealPortдо 1.9-40Linux
Digi International, Inc.Digi RealPortдо 4.8.488.0Windows
Digi International, Inc.Digi WR11 XT-Не указана
Digi International, Inc.Digi WR21-Не указана
Digi International, Inc.Digi WR31-Не указана
Digi International, Inc.Digi WR44 R-Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.