BDU:2024-00136 (CVE-2023-51578) — уязвимость класса MonitorConsole программного обеспечения для управления источниками бесперебойного питания Voltronic

По данным БДУ ФСТЭК России, по состоянию на 11.01.2024.

Высокий — 7.5/10 Существует эксплойт Нет исправления

Уязвимость класса MonitorConsole программного обеспечения для управления источниками бесперебойного питания Voltronic Power ViewPower связана с использованием опасных методов или функций. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании с помощью специально созданного HTTP-запроса

Кого касается и что делать

  • Уязвимое ПО: ViewPower (Voltronic Power Technology)
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)
  • Эксплойт: существует — обновление не откладывать

Сведения об уязвимости

Идентификаторы BDU:2024-00136 · CVE-2023-51578
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на доступность
Наименование ФСТЭК Уязвимость класса MonitorConsole программного обеспечения для управления источниками бесперебойного питания Voltronic Power ViewPower, позволяющая нарушителю вызвать отказ в обслуживании
Даты Опубликована: 11.01.2024 · Обновлена ФСТЭК: 11.01.2024 · Выявлена: 20.12.2023
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Существует (эксплойт известен, в открытом доступе не опубликован)
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-749 — раскрытый опасный метод или функция
Класс уязвимости Уязвимость кода · Способ эксплуатации: злоупотребление функционалом

Уязвимое ПО

  • ViewPower (Voltronic Power Technology) — прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • ограничение доступа к устройству из общедоступных сетей (Интернет)
  • использование средств межсетевого экранирования и средств обнаружения и предотвращения вторжений (IDS/IPS) для отслеживания подключений к устройству
  • сегментирование сети с целью ограничения доступа к устройству из других подсетей.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: