BDU:2021-02149 (CVE-2020-29057) — уязвимость оптических линейных терминалов CDATA 72408A
По данным БДУ ФСТЭК России, по состоянию на 21.04.2021.
Высокий — 7.5/10 Публичный эксплойт Нет исправления
Уязвимость оптических линейных терминалов CDATA 72408A, 9008A, 9016A, 92408A, 92416A, 9288, 97016, 97024P, 97028P, 97042P, 97084P, 97168P, FD1002S, FD1104, FD1104B, FD1104S, FD1104SN, FD1108S, FD1204S-R2, FD1204SN, FD1204SN-R2, FD1208S-R2, FD1216S-R1, FD1608GS, FD1608SN, FD1616GS, FD1616SN, FD8000 связана с некорректным освобождением ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Кого касается и что делать
- Уязвимое ПО: 72408A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000; 9008A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000; 9016A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000; и ещё 25 позиций
- Что делать: применить компенсирующие меры (см. раздел мер ниже)
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2021-02149 · CVE-2020-29057 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость оптических линейных терминалов CDATA 72408A, 9008A, 9016A, 92408A, 92416A, 9288, 97016, 97024P, 97028P, 97042P, 97084P, 97168P, FD1002S, FD1104, FD1104B, FD1104S, FD1104SN, FD1108S, FD1204S-R2, FD1204SN, FD1204SN-R2, FD1208S-R2, FD1216S-R1, FD1608GS, FD1608SN, FD1616GS, FD1616SN, FD8000, связанная с некорректным освобождением ресурсов, позволяющая нарушителю вызвать отказ в обслуживании |
| Даты | Опубликована: 21.04.2021 · Обновлена ФСТЭК: 21.04.2021 · Выявлена: 27.12.2019 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Информация об устранении отсутствует (готового исправления на момент публикации нет; способ: организационные меры) |
| Тип ошибки | CWE-404 — некорректная зачистка или освобождение ресурсов |
| Класс уязвимости | Уязвимость архитектуры · Способ эксплуатации: манипулирование ресурсами |
Уязвимое ПО
- 72408A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- 9008A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- 9016A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- 92408A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- 92416A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- 9288 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- 97016 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- 97024P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- 97028P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- 97042P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- 97084P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- 97168P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1002S (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1104 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1104B (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1104S (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1104SN (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1108S (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1204SN (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1204SN-R2 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1204S-R2 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1208S-R2 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1216S-R1 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1608GS (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1608SN (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1616GS (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1616SN (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD8000 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
Возможные меры по устранению уязвимости
Ограничить использование уязвимых устройств



