BDU:2023-08573 (CVE-2023-40462) — уязвимость компонента ACEManager операционной системы ALEOS беспроводных маршрутизаторов Sierra Wireless MP70 RV50x

По данным БДУ ФСТЭК России, по состоянию на 03.04.2024.

Высокий — 7.5/10 Существует эксплойт Есть инциденты ИБ Устранена

Уязвимость компонента ACEManager операционной системы ALEOS беспроводных маршрутизаторов Sierra Wireless MP70, RV50x, RV55, LX40, LX60 ES450, GX450 связана с предустановленными учетными данными в результате использования функции assert() или похожего оператора. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Кого касается и что делать

  • Уязвимое ПО: ALEOS (Sierra Wireless) — версии до 4.16 включительно; ОСОН ОСнова Оnyx (АО «НППКТ») — версии до 2.10
  • Что делать: уязвимость устранена производителем — применить исправления: source.sierrawireless.com
  • Эксплойт: существует — обновление не откладывать

Сведения об уязвимости

Идентификаторы BDU:2023-08573 · CVE-2023-40462
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 6.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на доступность
Наименование ФСТЭК Уязвимость компонента ACEManager операционной системы ALEOS беспроводных маршрутизаторов Sierra Wireless MP70, RV50x, RV55, LX40, LX60 ES450, GX450, позволяющая нарушителю вызвать отказ в обслуживании
Даты Опубликована: 11.12.2023 · Обновлена ФСТЭК: 03.04.2024 · Выявлена: 14.08.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует (эксплойт известен, в открытом доступе не опубликован)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-617 — доступная функция assert(); CWE-798 — жесткое кодирование регистрационных данных
Класс уязвимости Уязвимость кода · Способ эксплуатации: злоупотребление функционалом, нарушение аутентификации

Уязвимое ПО

  • ALEOS (Sierra Wireless) — до 4.16 включительно · операционная система · платформа: SierraWireless mp70
  • ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.10 · операционная система

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций:
source.sierrawireless.com/resources/security-bulletins/si…

  • Для ОСОН ОСнова Оnyx (версия 2.10): Обновление программного обеспечения tinyxml до версии 2.6.2-4+deb10u2

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных