BDU:2024-00153 (CVE-2023-51593) — уязвимость компонента Struts2 программного обеспечения для управления источниками бесперебойного питания Voltronic Power ViewPower

По данным БДУ ФСТЭК России, по состоянию на 11.01.2024.

Критический — 9.8/10 Нет исправления

Уязвимость компонента Struts2 программного обеспечения для управления источниками бесперебойного питания Voltronic Power ViewPower Pro связана с неверным управлением генерацией кода. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код с помощью специально созданного файла

Кого касается и что делать

  • Уязвимое ПО: Voltronic Power ViewPower Pro (Voltronic Power Technology)
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2024-00153 · CVE-2023-51593
Уровень опасности Критический (базовая оценка CVSS 3.1 — 9.8; CVSS 2.0 — 10.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость компонента Struts2 программного обеспечения для управления источниками бесперебойного питания Voltronic Power ViewPower, позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 11.01.2024 · Обновлена ФСТЭК: 11.01.2024 · Выявлена: 20.12.2023
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-94 — неверное управление генерацией кода (Внедрение кода)
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • Voltronic Power ViewPower Pro (Voltronic Power Technology) — сетевое программное средство

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • ограничение доступа к устройству из общедоступных сетей (Интернет)
  • использование средств межсетевого экранирования и средств обнаружения и предотвращения вторжений (IDS/IPS) для отслеживания подключений к устройству
  • сегментирование сети с целью ограничения доступа к устройству из других подсетей.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: