Уязвимость неконтролируемого потребления ресурсов в Mitsubishi Electric FA Engineering Software (CPU Module Logging Configuration Tool верс…
Уязвимость неконтролируемого потребления ресурсов в Mitsubishi Electric FA Engineering Software (CPU Module Logging Configuration Tool версии 1.94Y и более ранние, CW Configurator версии 1.010L и более ранние, EM Software Development Kit (EM Configurator) версии 1.010L и более ранние, GT Designer3 (GOT2000) версии 1.221F и более ранние, GX LogViewer версии 1.96A и более ранние, GX Works2 версии 1.586L и более ранние, GX Works3 версии 1.058L и более ранние, M_CommDTM-HART версии 1.00A, M_CommDTM-IO-Link версии 1.02C и более ранние, MELFA-Works версии 4.3 и более ранние, MELSEC-L Flexible High-Speed I/O Control Module Configuration Tool версии 1.004E и более ранние, MELSOFT FieldDeviceConfigurator версии 1.03D и более ранние, MELSOFT iQ AppPortal версии 1.11M и более ранние, MELSOFT Navigator версии 2.58L и более ранние, MI Configurator версии 1.003D и более ранние, Motion Control Setting версии 1.005F и более ранние, MR Configurator2 версии 1.72A и более ранние, MT Works2 версии 1.156N и более ранние, RT ToolBox2 версии 3.72A и более ранние и RT ToolBox3 версии 1.50C и более ранние) позволяет злоумышленнику вызывать отказ в обслуживании (DoS) через неуказанные векторы.
Продукт не управляет должным образом выделением ограниченного ресурса и его обслуживанием.
https://cwe.mitre.org/data/definitions/400.html →Открыть в коллекции CWE →Злоумышленник инициирует атаку исчерпания ресурсов, при которой большое количество небольших XML-сообщений доставляется с достаточно высокой частотой для обеспечения отказа в обслуживании или аварийного завершения работы цели. Транзакции, такие как повторяющиеся SOAP-транзакции, способны исчерпывать ресурсы быстрее, чем обычный флудинг, из-за дополнительных ресурсов, потребляемых протоколом SOAP, и ресурсов, необходимых для обработки SOAP-сообщений. Используемые транзакции несущественны при условии, что они вызывают потребление ресурсов на цели. Иными словами, это обычная флудинг-атака, усиленная за счёт использования сообщений, требующих дополнительной обработки на целевой стороне.
https://capec.mitre.org/data/definitions/147.html →Открыть в коллекции CAPEC →Злоумышленник пытается лишить легитимных пользователей доступа к ресурсу, непрерывно занимая конкретный ресурс с целью удержания его занятым как можно дольше. Основная цель злоумышленника состоит не в том, чтобы привести цель к аварийному завершению или проводить флудинг, что привлекло бы внимание защитников, а в том, чтобы многократно выполнять действия или эксплуатировать алгоритмические недостатки, чтобы данный ресурс оставался занятым и недоступным для легитимного пользователя. Тщательно формируя запросы, удерживающие ресурс занятым посредством, казалось бы, безобидных запросов, злоумышленник ограничивает или полностью лишает легитимных пользователей доступа к ресурсу.
https://capec.mitre.org/data/definitions/227.html →Открыть в коллекции CAPEC →Злоумышленник может реализовать атаку на программу, использующую неэффективную реализацию регулярных выражений (Regex), подобрав входные данные, приводящие к крайне неблагоприятному сценарию работы Regex. Типичный крайний сценарий характеризуется экспоненциальным временем работы относительно размера входных данных. Это объясняется тем, что большинство реализаций использует недетерминированный конечный автомат (NFA) в качестве основы алгоритма Regex, поскольку NFA допускает обратный просмотр и тем самым поддерживает более сложные регулярные выражения.
https://capec.mitre.org/data/definitions/492.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| cpu_module_logging_configuration_tool | * | Отслеживается |
| cw_configurator | * | Отслеживается |
| em_configurator | * | Отслеживается |
| gt_designer3 | * | Отслеживается |
| gx_logviewer | * | Отслеживается |
| gx_works2 | * | Отслеживается |
| gx_works3 | * | Отслеживается |
| m_commdtm-hart | * | Отслеживается |
| m_commdtm-io-link | * | Отслеживается |
| melfa-works | * | Отслеживается |
| melsec-l_flexible_high-speed_i/o_control_module_configuration_tool | * | Отслеживается |
| melsoft_fielddeviceconfigurator | * | Отслеживается |
| melsoft_iq_appportal | * | Отслеживается |
| melsoft_navigator | * | Отслеживается |
| mi_configurator | * | Отслеживается |
| motion_control_setting | * | Отслеживается |
| mr_configurator2 | * | Отслеживается |
| mt_works2 | * | Отслеживается |
| rt_toolbox2 | * | Отслеживается |
| rt_toolbox3 | * | Отслеживается |