BDU:2023-08527 (CVE-2023-21405) — уязвимость реализации протокола Open Supervised Device Protocol (OSDP) операционной системы AXIS OS контроллеров AXIS
По данным БДУ ФСТЭК России, по состоянию на 08.12.2023.
Средний — 6.5/10 Устранена
Уязвимость реализации протокола Open Supervised Device Protocol (OSDP) операционной системы AXIS OS контроллеров AXIS связана с некорректной зачисткой или освобождением ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать временную недоступность функций
Кого касается и что делать
- Уязвимое ПО: AXIS OS (Axis Communications) — версии до 1.65.4 включительно, от 11.0 до 11.6.16.0 включительно, до 1.84.4 включительно, до 10.12.171.0 включительно, до 10.12.178 включительно, от 11.0 до 11.5.53 включительно
- Что делать: уязвимость устранена производителем — применить исправления: www.axis.com
Сведения об уязвимости
| Идентификаторы | BDU:2023-08527 · CVE-2023-21405 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 6.5; CVSS 2.0 — 6.1) |
| Вектор CVSS 3.1 | AV:A/ атака из смежной сети, низкая сложность, без прав, без участия пользователя, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость реализации протокола Open Supervised Device Protocol (OSDP) операционной системы AXIS OS контроллеров AXIS, позволяющая нарушителю вызвать временную недоступность функций |
| Даты | Опубликована: 08.12.2023 · Обновлена ФСТЭК: 08.12.2023 · Выявлена: 25.07.2023 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-404 — некорректная зачистка или освобождение ресурсов |
| Класс уязвимости | Уязвимость архитектуры · Способ эксплуатации: исчерпание ресурсов |
Уязвимое ПО
- AXIS OS (Axis Communications) — версии до 1.65.4 включительно, от 11.0 до 11.6.16.0 включительно, до 1.84.4 включительно, до 10.12.171.0 включительно, до 10.12.178 включительно, от 11.0 до 11.5.53 включительно · операционная система · платформа: AXIS A1001
Возможные меры по устранению уязвимости
Если обновиться нельзя
- ограничение доступа к устройству из внешних сетей (Интернет)
- использование средств межсетевого экранирования для ограничения доступа к устройству
- сегментирование сети для ограничения доступа к промышленному сегменту из других подсетей
- использование виртуальных частных сетей для организации удаленного доступа (VPN).
Использование рекомендаций производителя:
www.axis.com/dam/public/7f/3a/ed/cve-2023-21405-en-US-407…



