Уязвимость реализации интерфейса REST API программного пакета для работы с данными устройств промышленного Интернета вещей (IoT) Open Automation Software связана с отсутствием аутентификации для критичной функции. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код путем отправки специально сформированных HTTP-запросов



BDU:2022-03246

CVE-2022-26833

TALOS-2022-1513



Установка обновлений из доверенных источников.

В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.



Компенсирующие меры:

- использование средств межсетевого экранирования;

- ограничение доступа к ПО из сети интернет;

- создание настраиваемых групп безопасности и учетных записей пользователей с минимально необходимыми привилегиями.



Источники информации:

https://talosintelligence.com/vulnerability_reports/TALOS-2022-1513

https://threatpost.com/critical-flaws-in-popular-ics-platform-can-trigger-rce/179750/

https://nvd.nist.gov/vuln/detail/CVE-2022-26833