BDU:2023-07196 (CVE-2022-21796) — уязвимость функции netserver parse_command_list микропрограммного обеспечения IP камеры Reolink RLC-410W

По данным БДУ ФСТЭК России, по состоянию на 27.10.2023.

Критический — 9.3/10 Нет исправления

Уязвимость функции netserver parse_command_list микропрограммного обеспечения IP камеры Reolink RLC-410W связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании

Кого касается и что делать

  • Уязвимое ПО: Reolink RLC-410W (Reolink) — версии 3.0.0.136_20121102
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2023-07196 · CVE-2022-21796
Уровень опасности Критический (базовая оценка CVSS 3.1 — 9.3; CVSS 2.0 — 6.4)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, затрагивает смежные компоненты, ограниченное влияние на целостность, высокое влияние на доступность
Наименование ФСТЭК Уязвимость функции netserver parse_command_list микропрограммного обеспечения IP камеры Reolink RLC-410W, позволяющая нарушителю вызвать отказ в обслуживании
Даты Опубликована: 27.10.2023 · Обновлена ФСТЭК: 27.10.2023 · Выявлена: 20.01.2022
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-20 — недостаточная проверка вводимых данных; CWE-787 — запись за границами буфера
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • Reolink RLC-410W (Reolink) — 3.0.0.136_20121102 · микропрограммный код

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • использование средств межсетевого экранирования уровня веб-приложений для ограничения возможности бесконтрольной отправки запросов к уязвимому программному обеспечению
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: