BDU:2024-00154 (CVE-2023-51591) — уязвимость метода doDocument программного обеспечения для управления источниками бесперебойного питания Voltronic Power ViewPower

По данным БДУ ФСТЭК России, по состоянию на 11.01.2024.

Средний — 6.5/10 Нет исправления

Уязвимость метода doDocument программного обеспечения для управления источниками бесперебойного питания Voltronic Power ViewPower Pro связана с неверным ограничением XML-ссылок на внешние объекты. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, проводить XXE-атаки

Кого касается и что делать

  • Уязвимое ПО: Voltronic Power ViewPower Pro (Voltronic Power Technology)
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2024-00154 · CVE-2023-51591
Уровень опасности Средний (базовая оценка CVSS 3.1 — 6.5; CVSS 2.0 — 6.4)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L
атака по сети, низкая сложность, без прав, без участия пользователя, ограниченное влияние на конфиденциальность и доступность
Наименование ФСТЭК Уязвимость метода doDocument программного обеспечения для управления источниками бесперебойного питания Voltronic Power ViewPower, позволяющая нарушителю проводить XXE-атаки
Даты Опубликована: 11.01.2024 · Обновлена ФСТЭК: 11.01.2024 · Выявлена: 20.12.2023
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-611 — неверное ограничение XML-ссылок на внешние объекты
Класс уязвимости Уязвимость кода · Способ эксплуатации: подмена при взаимодействии

Уязвимое ПО

  • Voltronic Power ViewPower Pro (Voltronic Power Technology) — сетевое программное средство

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • ограничение доступа к устройству из общедоступных сетей (Интернет)
  • использование средств межсетевого экранирования и средств обнаружения и предотвращения вторжений (IDS/IPS) для отслеживания подключений к устройству
  • сегментирование сети с целью ограничения доступа к устройству из других подсетей.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: