BDU:2017-02197 — уязвимость динамического анализатора XML-файлов библиотеки wsisapi.dll системы автоматизации деятельности
По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.
Средний — 5.8/10 Существует эксплойт Устранена
Уязвимость динамического анализатора XML-файлов библиотеки wsisapi.dll системы автоматизации деятельности предприятия 1С:Предприятие связана с внедрением XML. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании и получить доступ к внутренним ресурсам сети (файловой системе)
Кого касается и что делать
- Уязвимое ПО: 1С:Предприятие 8 (ООО «1С-Софт») — версии 8
- Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)
- Эксплойт: существует — обновление не откладывать
Сведения об уязвимости
| Идентификаторы | BDU:2017-02197 |
| Уровень опасности | Средний (базовая оценка CVSS 2.0 — 5.8) |
| Вектор CVSS 2.0 | AV:N/ атака по сети, средняя сложность, без аутентификации, частичное влияние на конфиденциальность и доступность |
| Наименование ФСТЭК | Уязвимость динамического анализатора XML-файлов библиотеки wsisapi.dll системы автоматизации деятельности предприятия 1С:Предприятие, позволяющая нарушителю вызвать отказ в обслуживании и получить доступ к внутренним ресурсам сети |
| Даты | Опубликована: 05.10.2017 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 10.11.2015 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует (эксплойт известен, в открытом доступе не опубликован) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-91 — внедрение XML (Blind XPath Injection) |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: инъекция |
| Обнаружена | Сведения об уязвимости предоставлены исследователями ЗАО «Позитив Текнолоджиз» |
Уязвимое ПО
- 1С:Предприятие 8 (ООО «1С-Софт») — 8 · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление. Обновление ПО до более поздней версии



