BDU:2022-03969 (CVE-2022-1747) — уязвимость механизм аутентификации сеанса голосования программного обеспечения устройства для маркировки бюллетеней ImageCast X

По данным БДУ ФСТЭК России, по состоянию на 29.06.2022.

Средний — 4.3/10 Нет исправления

Уязвимость механизм аутентификации сеанса голосования программного обеспечения устройства для маркировки бюллетеней ImageCast X связана с недостатком в механизме подтверждения источника данных. Эксплуатация уязвимости может позволить нарушителю получить произвольное количество бюллетеней без авторизации

Кого касается и что делать

  • Уязвимое ПО: ImageCast X (Dominion Voting Systems) — версии от 5.5.10.30 до 5.5.10.32 включительно
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2022-03969 · CVE-2022-1747
Уровень опасности Средний (базовая оценка CVSS 3.1 — 4.3; CVSS 2.0 — 4.6)
Вектор CVSS 3.1 AV:P/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
нужен физический доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на целостность
Наименование ФСТЭК Уязвимость механизм аутентификации сеанса голосования программного обеспечения устройства для маркировки бюллетеней ImageCast X, позволяющая нарушителю получить произвольное количество бюллетеней без авторизации
Даты Опубликована: 29.06.2022 · Обновлена ФСТЭК: 29.06.2022 · Выявлена: 03.06.2022
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет; способ: организационные меры)
Тип ошибки CWE-346 — ошибка подтверждения источника данных
Класс уязвимости Уязвимость кода · Способ эксплуатации: подмена при взаимодействии

Уязвимое ПО

  • ImageCast X (Dominion Voting Systems) — от 5.5.10.30 до 5.5.10.32 включительно · микропрограммный код

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • использование средств межсетевого экранирования
  • использование системы обнаружения и предотвращения вторжений
  • сегментирование сети с целью ограничения доступа к оборудованию из других подсетей
  • ограничение доступа к устройству из общедоступных сетей (Интернет)
  • отключение неиспользуемых учетных записей, а также учетных записей недоверенных пользователей
  • отключение функции "Unify Tabulator Security Keys"
  • использование дополнительных методов для проверки хэшей
  • использование проверки цепочки хранения бюллетеней (проведите процедуры сверки бюллетеней).

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: