BDU:2021-02177 (CVE-2020-29061) — уязвимость оптических линейных терминалов CDATA 72408A
По данным БДУ ФСТЭК России, по состоянию на 21.04.2021.
Критический — 9.8/10 Публичный эксплойт Нет исправления
Уязвимость оптических линейных терминалов CDATA 72408A, 9008A, 9016A, 92408A, 92416A, 9288, 97016, 97024P, 97028P, 97042P, 97084P, 97168P, FD1002S, FD1104, FD1104B, FD1104S, FD1104SN, FD1108S, FD1204S-R2, FD1204SN, FD1204SN-R2, FD1208S-R2, FD1216S-R1, FD1608GS, FD1608SN, FD1616GS, FD1616SN, FD8000 связана с жёстким кодированием регистрационных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации
Кого касается и что делать
- Уязвимое ПО: 72408A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000; 9008A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000; 9016A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000; и ещё 25 позиций
- Что делать: применить компенсирующие меры (см. раздел мер ниже)
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2021-02177 · CVE-2020-29061 |
| Уровень опасности | Критический (базовая оценка CVSS 3.1 — 9.8; CVSS 2.0 — 10.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость оптических линейных терминалов CDATA 72408A, 9008A, 9016A, 92408A, 92416A, 9288, 97016, 97024P, 97028P, 97042P, 97084P, 97168P, FD1002S, FD1104, FD1104B, FD1104S, FD1104SN, FD1108S, FD1204S-R2, FD1204SN, FD1204SN-R2, FD1208S-R2, FD1216S-R1, FD1608GS, FD1608SN, FD1616GS, FD1616SN, FD8000, связанная с жёстким кодированием регистрационных данных, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации |
| Даты | Опубликована: 21.04.2021 · Обновлена ФСТЭК: 21.04.2021 · Выявлена: 27.12.2019 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Информация об устранении отсутствует (готового исправления на момент публикации нет; способ: организационные меры) |
| Тип ошибки | CWE-798 — жесткое кодирование регистрационных данных |
| Класс уязвимости | Уязвимость архитектуры · Способ эксплуатации: нарушение аутентификации |
Уязвимое ПО
- 72408A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- 9008A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- 9016A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- 92408A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- 92416A (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- 9288 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- 97016 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- 97024P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- 97028P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- 97042P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- 97084P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- 97168P (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1002S (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1104 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1104B (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1104S (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1104SN (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1108S (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1204SN (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1204SN-R2 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1204S-R2 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1208S-R2 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1216S-R1 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1608GS (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1608SN (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1616GS (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD1616SN (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
- FD8000 (C-data) — версии 1.2.2, 2.4.05_000, 2.4.04_001, 2.4.03_000 · микропрограммный код
Возможные меры по устранению уязвимости
Ограничить использование уязвимых OLT-устройств



