BDU:2023-00179 (CVE-2022-38166) — уязвимость облачной платформы защиты конечных точек на основе искусственного интеллекта WithSecure Elements Endpoint

По данным БДУ ФСТЭК России, по состоянию на 18.01.2023.

Высокий — 7.5/10 Устранена

Уязвимость облачной платформы защиты конечных точек на основе искусственного интеллекта WithSecure Elements Endpoint Protection (EPP) связана с некорректной обработкой пути поиска к библиотеке aerdl.dll. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании

Кого касается и что делать

  • Уязвимое ПО: WithSecure Elements Endpoint Protection (EPP) (WithSecure)
  • Что делать: уязвимость устранена производителем — применить исправления: www.f-secure.com

Сведения об уязвимости

Идентификаторы BDU:2023-00179 · CVE-2022-38166
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на доступность
Наименование ФСТЭК Уязвимость облачной платформы защиты конечных точек на основе искусственного интеллекта WithSecure Elements Endpoint Protection (EPP), связанная с некорректной обработкой пути поиска, позволяющая нарушителю вызвать отказ в обслуживании
Даты Опубликована: 18.01.2023 · Обновлена ФСТЭК: 18.01.2023 · Выявлена: 25.11.2022
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-426 — ненадежный путь поиска; CWE-427 — неконтролируемый элемент пути поиска
Класс уязвимости Уязвимость кода · Способ эксплуатации: подмена при взаимодействии

Уязвимое ПО

  • WithSecure Elements Endpoint Protection (EPP) (WithSecure) — программное средство защиты, сетевое программное средство

ОС и платформы

  • Windows (Microsoft)
  • macOS (Apple)

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: