BDU:2019-03322 — уязвимость системы управления ресурсами предприятия Галактика ERP

По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.

Низкий — 3.4/10 Существует эксплойт Устранена

Уязвимость протокола Plain FTP, используемого компонентом «Менеджер обновлений» системы управления ресурсами предприятия Галактика ERP связана с отсутствием защиты передаваемых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к обновлениям программного обеспечения и подменить их путем проведения атак «человек по середине»

Кого касается и что делать

  • Уязвимое ПО: Менеджер обновлений Галактика ERP (ЗАО «Корпорация Галактика») — версии до 5.5.35
  • Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)
  • Эксплойт: существует — обновление не откладывать

Сведения об уязвимости

Идентификаторы BDU:2019-03322
Уровень опасности Низкий (базовая оценка CVSS 3.1 — 3.4; CVSS 2.0 — 1.8)
Вектор CVSS 3.1 AV:A/AC:H/PR:N/UI:N/S:C/C:N/I:L/A:N
атака из смежной сети, высокая сложность, без прав, без участия пользователя, затрагивает смежные компоненты, ограниченное влияние на целостность
Наименование ФСТЭК Уязвимость системы управления ресурсами предприятия Галактика ERP, позволяющая нарушителю подменить обновления программного обеспечения
Даты Опубликована: 01.10.2019 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 31.08.2018
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует (эксплойт известен, в открытом доступе не опубликован)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-319 — передача секретной информации в виде открытого текста
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: несанкционированный сбор информации

Уязвимое ПО

  • Менеджер обновлений Галактика ERP (ЗАО «Корпорация Галактика») — до 5.5.35 · прикладное ПО информационных систем

ОС и платформы

  • Windows (Microsoft)

Возможные меры по устранению уязвимости

Обновление. Использование обновления Atlantis 5.5.35 или выше

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: