Уязвимость BDU:2023-02687

Уязвимость BDU:2023-02687

Идентификатор: BDU:2023-02687.

Наименование уязвимости: Уязвимость микропрограммного обеспечения маршрутизаторов InHand Networks InRouter 302 и InRouter 615, связанная с использованием недостаточно случайных значений, позволяющая нарушителю выполнить произвольный код.

Описание уязвимости: Уязвимость микропрограммного обеспечения маршрутизаторов InHand Networks InRouter 302 и InRouter 615 связана с использованием недостаточно случайных значений. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код с помощью параметра MQTT ClientID
Уязвимое ПО: ПО сетевого программно-аппаратного средства InHand Networks InRouter302 до 3.5.56 | Сетевое средство, ПО сетевого программно-аппаратного средства InHand Networks InRouter615 до 2.3.0.r5542 |

Наименование ОС и тип аппаратной платформы:
Дата выявления: 13.01.2023.
CVSS 2.0: AV:N/AC:L/Au:N/C:P/I:C/A:C
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,7)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 10)

Возможные меры по устранению:
Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
— ограничение доступа к устройству из общедоступных сетей (Интернет);
— использование средств межсетевого экранирования для ограничения доступа к устройству;
— использование виртуальных частных сетей для организации удаленного доступа (VPN).
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2023-22601. ICSA-23-012-03.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://www.cisa.gov/news-events/ics-advisories/icsa-23-012-03
https://www.inhandnetworks.com/products/inrouter300.html
https://www.inhandnetworks.com/products/inrouter615-s.html

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: