Уязвимость реализации интерфейса REST API программного пакета для работы с данными устройств промышленного Интернета вещей (IoT) Open Automation Software связана с отсутствием аутентификации для критичной функции. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код путем отправки специально сформированных HTTP-запросов
BDU:2022-03246
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- использование средств межсетевого экранирования;
- ограничение доступа к ПО из сети интернет;
- создание настраиваемых групп безопасности и учетных записей пользователей с минимально необходимыми привилегиями.
Источники информации:
https://talosintelligence.com/vulnerability_reports/TALOS-2022-1513
https://threatpost.com/critical-flaws-in-popular-ics-platform-can-trigger-rce/179750/
https://nvd.nist.gov/vuln/detail/CVE-2022-26833
BDU:2022-03246
CVE-2022-26833
TALOS-2022-1513
Установка обновлений из доверенных источников.В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- использование средств межсетевого экранирования;
- ограничение доступа к ПО из сети интернет;
- создание настраиваемых групп безопасности и учетных записей пользователей с минимально необходимыми привилегиями.
Источники информации:
https://talosintelligence.com/vulnerability_reports/TALOS-2022-1513
https://threatpost.com/critical-flaws-in-popular-ics-platform-can-trigger-rce/179750/
https://nvd.nist.gov/vuln/detail/CVE-2022-26833