BDU:2023-07876 (CVE-2023-42327) — уязвимость компонента getserviceproviders.php программного межсетевого экрана на базе операционной системы FreeBSD Netgate pfSense

По данным БДУ ФСТЭК России, по состоянию на 13.09.2024.

Средний — 5.3/10 Публичный эксплойт Устранена

Уязвимость компонента getserviceproviders.php программного межсетевого экрана на базе операционной системы FreeBSD Netgate pfSense связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии

Кого касается и что делать

  • Уязвимое ПО: pfSense (Rubicon Communications, LLC (Netgate)) — версии до 2.7.0 включительно; pfSense Plus (Rubicon Communications, LLC (Netgate)) — версии до 23.05.1 включительно
  • Что делать: уязвимость устранена производителем — применить исправления: docs.netgate.com
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2023-07876 · CVE-2023-42327
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.3; CVSS 2.0 — 4.9)
Вектор CVSS 3.1 AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:N
атака по сети, высокая сложность, нужны права пользователя, без участия пользователя, высокое влияние на целостность
Наименование ФСТЭК Уязвимость компонента getserviceproviders.php программного межсетевого экрана на базе операционной системы FreeBSD Netgate pfSense, позволяющая нарушителю повысить свои привилегии
Даты Опубликована: 15.11.2023 · Обновлена ФСТЭК: 13.09.2024 · Выявлена: 31.10.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-79 — непринятие мер по защите структуры веб-страницы (или «Межсайтовая сценарная атака»)
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • pfSense (Rubicon Communications, LLC (Netgate)) — до 2.7.0 включительно · прикладное ПО информационных систем
  • pfSense Plus (Rubicon Communications, LLC (Netgate)) — до 23.05.1 включительно · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление.

  • Установка обновлений из доверенных источников.
  • В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Если обновиться нельзя

  • ограничение доступа к странице getserviceproviders.php только для доверенных пользователей
  • использование отдельного браузера для администрирования Netgate pfSense.
    Использование рекомендаций:
    docs.netgate.com/downloads/pfSense-SA-23_08.webgui.asc

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: