BDU:2022-01902 (CVE-2020-11912) — уязвимость реализации протокола TCP стека Treck TCP/IP

По данным БДУ ФСТЭК России, по состоянию на 13.09.2024.

Средний — 5.3/10 Публичный эксплойт Устранена

Уязвимость реализации протокола TCP стека Treck TCP/IP связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Кого касается и что делать

  • Уязвимое ПО: Treck TCP/IP (Treck) — версии до 6.0.1.66; ASR 5000 (Cisco Systems) — версии до 21.5.27; HP iLO 4 (HP) — версии до 2.75; и ещё 2 позиции
  • Что делать: уязвимость устранена производителем — применить исправления: treck.com, tools.cisco.com, support.hp.com
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2022-01902 · CVE-2020-11912
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.3; CVSS 2.0 — 5.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
атака по сети, низкая сложность, без прав, без участия пользователя, ограниченное влияние на доступность
Наименование ФСТЭК Уязвимость реализации протокола TCP стека Treck TCP/IP, позволяющая нарушителю вызвать отказ в обслуживании
Даты Опубликована: 07.04.2022 · Обновлена ФСТЭК: 13.09.2024 · Выявлена: 16.06.2020
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-20 — недостаточная проверка вводимых данных; CWE-125 — чтение за границами буфера
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных, манипулирование ресурсами

Уязвимое ПО

  • Treck TCP/IP (Treck) — до 6.0.1.66 · сетевое программное средство
  • ASR 5000 (Cisco Systems) — до 21.5.27 · ПО сетевого программно-аппаратного средства
  • HP iLO 4 (HP) — до 2.75 · ПО сетевого программно-аппаратного средства
  • HP Integrated Lights-Out 5 (iLO 5) (HP) — версии до 2.30, до 2.18 · сетевое программное средство
  • HP Integrated Lights-Out 3 (iLO 3) (HP) — до 1.93 · сетевое программное средство

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций:
Обновление программного обеспечения

  • Для Treck TCP/IP: treck.com/vulnerability-response-information/
  • Для программных продуктов Cisco: tools.cisco.com/security/center/content/CiscoSecurityAdvi…
  • Для программных продуктов HP: support.hp.com/us-en/document/c06640149; support.hpe.com/hpesc/public/docDisplay; Компенсационные меры; Нормализуйте или отклоняйте фрагментированные IP-пакеты (IP-фрагменты), если они не поддерживаются в вашей среде.; Отключите или заблокируйте туннелирование IP, как туннелирование IPv6-в-IPv4, так и туннелирование IP-в-IP, если оно не требуется.; Блокируйте исходную IP-маршрутизацию и любые устаревшие функции IPv6, такие как заголовки маршрутизации; Принудительно проверяйте TCP и отклоняйте неправильно сформированные TCP-пакеты; Блокируйте неиспользуемые управляющие сообщения ICMP, такие как обновление MTU и обновления маски адреса.; Нормализуйте DNS с помощью защищенного рекурсивного сервера или брандмауэра прикладного уровня.; Убедитесь, что вы используете надежное оборудование уровня 2 OSI (Ethernet).; Обеспечьте безопасность DHCP/DHCPv6 с помощью такой функции, как отслеживание DHCP.; Отключите или заблокируйте многоадресную рассылку IPv6, если она не используется в коммутационной инфраструктуре

Данная уязвимость относится к ряду уязвимостей стека Treck TCP/IP 2020 года, получившему кодовое имя Ripple20 Перечень уязвимых программных продуктов представлен на сайте производителя

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных