BDU:2019-01723 — уязвимость компонента «Центр управления безопасностью» средства антивирусной защиты Dr.Web Enterprise Security Suite

По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.

Средний — 4.3/10 Устранена

Уязвимость компонента «Центр управления безопасностью» средства антивирусной защиты Dr.Web Enterprise Security Suite связана с недостатками механизма экспорта документов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить сведения об установленных компонентах сервера Dr.Web Enterprise Security Suite путем экспортирования документов формата PDF

Кого касается и что делать

  • Уязвимое ПО: Dr.Web Enterprise Security Suite (ООО «Доктор Веб») — версии до 11.00.0
  • Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)

Сведения об уязвимости

Идентификаторы BDU:2019-01723
Уровень опасности Средний (базовая оценка CVSS 3.1 — 4.3; CVSS 2.0 — 4.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, ограниченное влияние на конфиденциальность
Наименование ФСТЭК Уязвимость компонента «Центр управления безопасностью» средства антивирусной защиты Dr.Web Enterprise Security Suite, позволяющая нарушителю получить доступ к защищаемой информации
Даты Опубликована: 06.05.2019 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 20.12.2018
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-201 — раскрытие информации при передаче данных
Класс уязвимости Уязвимость кода

Уязвимое ПО

  • Dr.Web Enterprise Security Suite (ООО «Доктор Веб») — до 11.00.0 · программное средство защиты

ОС и платформы

  • Linux (Сообщество свободного программного обеспечения) — 64-bit
  • Windows (Microsoft) — 64-bit

Возможные меры по устранению уязвимости

Обновление. Обновление пограммного обеспечения до более поздней версии

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: