BDU:2021-02150 (CVE-2020-29058) — уязвимость оптических линейных терминалов CDATA 72408A

По данным БДУ ФСТЭК России, по состоянию на 21.04.2021.

Критический — 9.8/10 Публичный эксплойт Нет исправления

Уязвимость оптических линейных терминалов CDATA 72408A, 9008A, 9016A, 92408A, 92416A, 9288, 97016, 97024P, 97028P, 97042P, 97084P, 97168P, FD1002S, FD1104, FD1104B, FD1104S, FD1104SN, FD1108S, FD1204S-R2, FD1204SN, FD1204SN-R2, FD1208S-R2, FD1216S-R1, FD1608GS, FD1608SN, FD1616GS, FD1616SN, FD8000 связана с недостаточной защитой регистрационных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

Кого касается и что делать

  • Уязвимое ПО: 72408A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000; 9008A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000; 9016A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000; и ещё 25 позиций
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2021-02150 · CVE-2020-29058
Уровень опасности Критический (базовая оценка CVSS 3.1 — 9.8; CVSS 2.0 — 5.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость оптических линейных терминалов CDATA 72408A, 9008A, 9016A, 92408A, 92416A, 9288, 97016, 97024P, 97028P, 97042P, 97084P, 97168P, FD1002S, FD1104, FD1104B, FD1104S, FD1104SN, FD1108S, FD1204S-R2, FD1204SN, FD1204SN-R2, FD1208S-R2, FD1216S-R1, FD1608GS, FD1608SN, FD1616GS, FD1616SN, FD8000, связанная с недостаточной защитой регистрационных данных, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации
Даты Опубликована: 21.04.2021 · Обновлена ФСТЭК: 21.04.2021 · Выявлена: 27.12.2019
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет; способ: организационные меры)
Тип ошибки CWE-522 — недостаточная защита регистрационных данных
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: несанкционированный сбор информации

Уязвимое ПО

  • 72408A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 9008A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 9016A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 92408A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 92416A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 9288 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 97016 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 97024P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 97028P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 97042P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 97084P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 97168P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1002S (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1104 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1104B (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1104S (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1104SN (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1108S (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1204SN (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1204SN-R2 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1204S-R2 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1208S-R2 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1216S-R1 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1608GS (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1608SN (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1616GS (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1616SN (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD8000 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код

Возможные меры по устранению уязвимости

Ограничить использование уязвимых устройств

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: