BDU:2021-02151 (CVE-2020-29055) — уязвимость оптических линейных терминалов CDATA 72408A

По данным БДУ ФСТЭК России, по состоянию на 21.04.2021.

Средний — 5.9/10 Публичный эксплойт Нет исправления

Уязвимость оптических линейных терминалов CDATA 72408A, 9008A, 9016A, 92408A, 92416A, 9288, 97016, 97024P, 97028P, 97042P, 97084P, 97168P, FD1002S, FD1104, FD1104B, FD1104S, FD1104SN, FD1108S, FD1204S-R2, FD1204SN, FD1204SN-R2, FD1208S-R2, FD1216S-R1, FD1608GS, FD1608SN, FD1616GS, FD1616SN, FD8000 связана с передачей секретной информации в виде открытого текста. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, реализовать атаку типа «человек посередине»

Кого касается и что делать

  • Уязвимое ПО: 72408A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000; 9008A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000; 9016A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000; и ещё 25 позиций
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2021-02151 · CVE-2020-29055
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.9; CVSS 2.0 — 4.3)
Вектор CVSS 3.1 AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
атака по сети, высокая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность
Наименование ФСТЭК Уязвимость оптических линейных терминалов CDATA 72408A, 9008A, 9016A, 92408A, 92416A, 9288, 97016, 97024P, 97028P, 97042P, 97084P, 97168P, FD1002S, FD1104, FD1104B, FD1104S, FD1104SN, FD1108S, FD1204S-R2, FD1204SN, FD1204SN-R2, FD1208S-R2, FD1216S-R1, FD1608GS, FD1608SN, FD1616GS, FD1616SN, FD8000, связанная с передачей секретной информации в виде открытого текста, позволяющая нарушителю реализовать атаку типа «человек посередине»
Даты Опубликована: 21.04.2021 · Обновлена ФСТЭК: 21.04.2021 · Выявлена: 27.12.2019
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет; способ: организационные меры)
Тип ошибки CWE-319 — передача секретной информации в виде открытого текста
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: несанкционированный сбор информации

Уязвимое ПО

  • 72408A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 9008A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 9016A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 92408A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 92416A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 9288 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 97016 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 97024P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 97028P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 97042P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 97084P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • 97168P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1002S (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1104 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1104B (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1104S (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1104SN (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1108S (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1204SN (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1204SN-R2 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1204S-R2 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1208S-R2 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1216S-R1 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1608GS (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1608SN (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1616GS (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD1616SN (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
  • FD8000 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код

Возможные меры по устранению уязвимости

Ограничить использование уязвимых устройств

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: