BDU:2023-08572 (CVE-2023-40460) — уязвимость компонента ACEManager операционной системы ALEOS беспроводных маршрутизаторов Sierra Wireless MP70 RV50x

По данным БДУ ФСТЭК России, по состоянию на 11.12.2023.

Высокий — 7.1/10 Устранена

Уязвимость компонента ACEManager операционной системы ALEOS беспроводных маршрутизаторов Sierra Wireless MP70, RV50x, RV55, LX40, LX60 ES450, GX450 связана с неограниченной загрузкой файлов опасного типа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольные сценарии и вызвать перезагрузку устройства

Кого касается и что делать

  • Уязвимое ПО: ALEOS (Sierra Wireless) — версии до 4.16 включительно
  • Что делать: уязвимость устранена производителем — применить исправления: source.sierrawireless.com

Сведения об уязвимости

Идентификаторы BDU:2023-08572 · CVE-2023-40460
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.1; CVSS 2.0 — 7.5)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на целостность, ограниченное влияние на доступность
Наименование ФСТЭК Уязвимость компонента ACEManager операционной системы ALEOS беспроводных маршрутизаторов Sierra Wireless MP70, RV50x, RV55, LX40, LX60 ES450, GX450, позволяющая нарушителю выполнить произвольные сценарии и вызвать перезагрузку устройства
Даты Опубликована: 11.12.2023 · Обновлена ФСТЭК: 11.12.2023 · Выявлена: 14.08.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-79 — непринятие мер по защите структуры веб-страницы (или «Межсайтовая сценарная атака»); CWE-434 — неограниченная загрузка файлов опасного типа
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция, злоупотребление функционалом

Уязвимое ПО

  • ALEOS (Sierra Wireless) — до 4.16 включительно · операционная система · платформа: SierraWireless mp70

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: