Уязвимость BDU:2023-08528

Уязвимость BDU:2023-08528

Идентификатор: BDU:2023-08528.

Наименование уязвимости: Уязвимость реализации прикладного программного интерфейса VAPIX операционной системы AXIS OS, позволяющая нарушителю удалить произвольные файлы.

Описание уязвимости: Уязвимость реализации прикладного программного интерфейса VAPIX операционной системы AXIS OS связана с неверным ограничением имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, удалить произвольные файлы
Уязвимое ПО: Операционная система Axis Communications AXIS OS до 11.7.57 | Операционная система Axis Communications AXIS OS до 9.80.49 | Операционная система Axis Communications AXIS OS до 10.12.208 |

Наименование ОС и тип аппаратной платформы: AXIS OS до 11757 | AXIS OS до 98049 | AXIS OS до 1012208 |
Дата выявления: 21.11.2023.
CVSS 2.0: AV:N/AC:L/Au:S/C:N/I:P/A:C
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,1)

Возможные меры по устранению:
Компенсирующие меры:
— ограничение доступа к устройству из внешних сетей (Интернет);
— использование средств межсетевого экранирования для ограничения доступа к устройству;
— сегментирование сети для ограничения доступа к промышленному сегменту из других подсетей;
— использование виртуальных частных сетей для организации удаленного доступа (VPN).

Использование рекомендаций производителя:
https://www.axis.com/dam/public/2a/82/12/cve-2023-21417-en-US-417791.pdf
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2023-21417.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://www.axis.com/dam/public/2a/82/12/cve-2023-21417-en-US-417791.pdf
https://vuldb.com/ru/?id.245883

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: