BDU:2023-08079 (CVE-2023-4804) — уязвимость микропрограммного обеспечения панелей управления Quantum HD Unity Compressor Quantum

По данным БДУ ФСТЭК России, по состоянию на 23.11.2023.

Критический — 10.0/10 Устранена

Уязвимость микропрограммного обеспечения панелей управления Quantum HD Unity Compressor, Quantum HD Unity AcuAir, Quantum HD Unity, Quantum HD Unity Engine Room, Quantum HD Unity Interface существует из-за неправильного включения режима отладки для определенных служб. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнять произвольные команды путём получения доступа к отладочным функциям устройств

Кого касается и что делать

  • Уязвимое ПО: Quantum HD Unity Compressor (Johnson Controls) — версии до 11.22, до 12.22; Quantum HD Unity AcuAir (Johnson Controls) — версии до 11.12, до 12.12; Quantum HD Unity Condenser (Johnson Controls) — версии до 11.11, до 12.11; и ещё 4 позиции
  • Что делать: уязвимость устранена производителем — применить исправления: www.johnsoncontrols.com

Сведения об уязвимости

Идентификаторы BDU:2023-08079 · CVE-2023-4804
Уровень опасности Критический (базовая оценка CVSS 3.1 — 10.0; CVSS 2.0 — 10.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость микропрограммного обеспечения панелей управления Quantum HD Unity Compressor, Quantum HD Unity AcuAir, Quantum HD Unity, Quantum HD Unity Engine Room, Quantum HD Unity Interface, позволяющая нарушителю выполнять произвольные команды
Даты Опубликована: 23.11.2023 · Обновлена ФСТЭК: 23.11.2023 · Выявлена: 09.11.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-489 — остаточный код отладки
Класс уязвимости Уязвимость кода · Способ эксплуатации: злоупотребление функционалом

Уязвимое ПО

  • Quantum HD Unity Compressor (Johnson Controls) — версии до 11.22, до 12.22 · микропрограммный код
  • Quantum HD Unity AcuAir (Johnson Controls) — версии до 11.12, до 12.12 · микропрограммный код
  • Quantum HD Unity Condenser (Johnson Controls) — версии до 11.11, до 12.11 · микропрограммный код
  • Quantum HD Unity Vessel (Johnson Controls) — версии до 11.11, до 12.11 · микропрограммный код
  • Quantum HD Unity Evaporator (Johnson Controls) — версии до 11.11, до 12.11 · микропрограммный код
  • Quantum HD Unity Engine Room (Johnson Controls) — версии до 11.11, до 12.11 · микропрограммный код
  • Quantum HD Unity Interface (Johnson Controls) — версии до 11.11, до 12.11 · микропрограммный код

Возможные меры по устранению уязвимости

Обновление.

  • Установка обновлений из доверенных источников.
  • В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Если обновиться нельзя

  • использование средств межсетевого экранирования уровня веб-приложений для ограничения возможности удалённого доступа
  • ограничение доступа из внешних сетей (Интернет)
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).
    Использование рекомендаций производителя:
    www.johnsoncontrols.com/-/media/jci/cyber-solutions/produ…

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: