BDU:2023-08527 (CVE-2023-21405) — уязвимость реализации протокола Open Supervised Device Protocol (OSDP) операционной системы AXIS OS контроллеров AXIS

По данным БДУ ФСТЭК России, по состоянию на 08.12.2023.

Средний — 6.5/10 Устранена

Уязвимость реализации протокола Open Supervised Device Protocol (OSDP) операционной системы AXIS OS контроллеров AXIS связана с некорректной зачисткой или освобождением ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать временную недоступность функций

Кого касается и что делать

  • Уязвимое ПО: AXIS OS (Axis Communications) — версии до 1.65.4 включительно, от 11.0 до 11.6.16.0 включительно, до 1.84.4 включительно, до 10.12.171.0 включительно, до 10.12.178 включительно, от 11.0 до 11.5.53 включительно
  • Что делать: уязвимость устранена производителем — применить исправления: www.axis.com

Сведения об уязвимости

Идентификаторы BDU:2023-08527 · CVE-2023-21405
Уровень опасности Средний (базовая оценка CVSS 3.1 — 6.5; CVSS 2.0 — 6.1)
Вектор CVSS 3.1 AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
атака из смежной сети, низкая сложность, без прав, без участия пользователя, высокое влияние на доступность
Наименование ФСТЭК Уязвимость реализации протокола Open Supervised Device Protocol (OSDP) операционной системы AXIS OS контроллеров AXIS, позволяющая нарушителю вызвать временную недоступность функций
Даты Опубликована: 08.12.2023 · Обновлена ФСТЭК: 08.12.2023 · Выявлена: 25.07.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-404 — некорректная зачистка или освобождение ресурсов
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: исчерпание ресурсов

Уязвимое ПО

  • AXIS OS (Axis Communications) — версии до 1.65.4 включительно, от 11.0 до 11.6.16.0 включительно, до 1.84.4 включительно, до 10.12.171.0 включительно, до 10.12.178 включительно, от 11.0 до 11.5.53 включительно · операционная система · платформа: AXIS A1001

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • ограничение доступа к устройству из внешних сетей (Интернет)
  • использование средств межсетевого экранирования для ограничения доступа к устройству
  • сегментирование сети для ограничения доступа к промышленному сегменту из других подсетей
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).
    Использование рекомендаций производителя:
    www.axis.com/dam/public/7f/3a/ed/cve-2023-21405-en-US-407…

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных