Уязвимость BDU:2023-08533

Уязвимость BDU:2023-08533

Идентификатор: BDU:2023-08533.

Наименование уязвимости: Уязвимость интерфейса VAPIX API (irissetup.cgi) операционной системы AXIS OS, позволяющая нарушителю удалить произвольные файлы.

Описание уязвимости: Уязвимость интерфейса VAPIX API (irissetup.cgi) операционной системы AXIS OS связана с неверным ограничением имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, удалить произвольные файлы
Уязвимое ПО: Операционная система Axis Communications AXIS OS до 8.40.35 | Операционная система Axis Communications AXIS OS до 11.7.57 | Операционная система Axis Communications AXIS OS до 9.80.49 | Операционная система Axis Communications AXIS OS до 10.12.213 | Операционная система Axis Communications AXIS OS до 6.50.5.15 |

Наименование ОС и тип аппаратной платформы: AXIS OS до 84035 | AXIS OS до 11757 | AXIS OS до 98049 | AXIS OS до 1012213 | AXIS OS до 650515 |
Дата выявления: 21.11.2023.
CVSS 2.0: AV:N/AC:L/Au:S/C:N/I:P/A:C
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,1)

Возможные меры по устранению:
Компенсирующие меры:
— ограничение доступа к устройству из внешних сетей (Интернет);
— использование средств межсетевого экранирования для ограничения доступа к устройству;
— сегментирование сети для ограничения доступа к промышленному сегменту из других подсетей;
— использование виртуальных частных сетей для организации удаленного доступа (VPN).

Использование рекомендаций производителя:
https://www.axis.com/dam/public/49/93/55/cve-2023-21418-en-US-417792.pdf
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2023-21418.

Тип ошибки CWE: CWE-22
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://www.axis.com/dam/public/49/93/55/cve-2023-21418-en-US-417792.pdf
https://vuldb.com/ru/?id.245884

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: