BDU:2021-02149 (CVE-2020-29057) — уязвимость оптических линейных терминалов CDATA 72408A

По данным БДУ ФСТЭК России, по состоянию на 21.04.2021.

Высокий — 7.5/10 Публичный эксплойт Нет исправления

Уязвимость оптических линейных терминалов CDATA 72408A, 9008A, 9016A, 92408A, 92416A, 9288, 97016, 97024P, 97028P, 97042P, 97084P, 97168P, FD1002S, FD1104, FD1104B, FD1104S, FD1104SN, FD1108S, FD1204S-R2, FD1204SN, FD1204SN-R2, FD1208S-R2, FD1216S-R1, FD1608GS, FD1608SN, FD1616GS, FD1616SN, FD8000 связана с некорректным освобождением ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Кого касается и что делать

  • Уязвимое ПО: 72408A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000; 9008A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000; 9016A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000; и ещё 25 позиций
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2021-02149 · CVE-2020-29057
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на доступность
Наименование ФСТЭК Уязвимость оптических линейных терминалов CDATA 72408A, 9008A, 9016A, 92408A, 92416A, 9288, 97016, 97024P, 97028P, 97042P, 97084P, 97168P, FD1002S, FD1104, FD1104B, FD1104S, FD1104SN, FD1108S, FD1204S-R2, FD1204SN, FD1204SN-R2, FD1208S-R2, FD1216S-R1, FD1608GS, FD1608SN, FD1616GS, FD1616SN, FD8000, связанная с некорректным освобождением ресурсов, позволяющая нарушителю вызвать отказ в обслуживании
Даты Опубликована: 21.04.2021 · Обновлена ФСТЭК: 21.04.2021 · Выявлена: 27.12.2019
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет; способ: организационные меры)
Тип ошибки CWE-404 — некорректная зачистка или освобождение ресурсов
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: манипулирование ресурсами

Уязвимое ПО

  • 72408A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 9008A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 9016A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 92408A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 92416A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 9288 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 97016 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 97024P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 97028P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 97042P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 97084P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 97168P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1002S (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1104 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1104B (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1104S (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1104SN (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1108S (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1204SN (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1204SN-R2 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1204S-R2 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1208S-R2 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1216S-R1 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1608GS (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1608SN (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1616GS (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1616SN (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD8000 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код

Возможные меры по устранению уязвимости

Ограничить использование уязвимых устройств

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: