10.07.2025 · новости
Исследователем СайберОК были обнаружены множественные уязвимости в Segnetics SMConfig – данное ПО
предназначено для удалённой конфигурации системных настроек контроллеров Segnetics, входящих в
состав АСУ ТП и обеспечивает гибкую настройку функций ПЛК. Системы такого типа не рекомендуется
публиковать в Интернет. Тем не менее, на радарах СКИПА мы
наблюдаем более 200 сервисов Segnetics SMConfig.
1. Использование учетных данных по умолчанию (CWE-798)
• COK-2025-05-01 / BDU:2025-05278
• CVSS: 9.8 — критический уровень опасности
Использование широко известных учетных данных по умолчанию крайне опасно, так как может привести к
массовой компрометации систем.
Крайне рекомендуется требовать смену пароля при инициализации приложения, чтобы исключить риск
использования слабых или предсказуемых учетных данных.
• Уязвимы все версии до 250701-163453.
• Рекомендуем обновиться до исправленной версии и не использовать широко известные или
предустановленные учетные данные.
• На радарах СКИПА мы наблюдаем около 50 уязвимых инстансов.
• Оповещение ФСТЭК
2. Передача конфиденциальной информации в открытом виде (CWE-319)
• COK-2025-05-02 / BDU:2025-05279
• CVSS: 5.9 — средний уровень опасности
• Уязвимы все версии до 250701-163453
3. Хранение пароля в открытом виде (CWE-256)
• COK-2025-05-04 / BDU:2025-06204
• CVSS: 6.5 — средний уровень опасности
• Уязвимы все версии до 250701-163453
4. Подделка межсайтовых запросов (CSRF, CWE-352)
• COK-2025-05-05 / BDU:2025-06205
• CVSS: 6.8 — средний уровень опасности
• Уязвимы все версии до 250701-163453