BDU:2024-00156 (CVE-2023-51588) — уязвимость компонента MySQL программного обеспечения для управления источниками бесперебойного питания Voltronic Power ViewPower

По данным БДУ ФСТЭК России, по состоянию на 11.01.2024.

Высокий — 7.5/10 Нет исправления

Уязвимость компонента MySQL программного обеспечения для управления источниками бесперебойного питания Voltronic Power ViewPower Pro связана с использованием жёстко закодированных учётных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии до уровня администратора

Кого касается и что делать

  • Уязвимое ПО: Voltronic Power ViewPower Pro (Voltronic Power Technology)
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2024-00156 · CVE-2023-51588
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность
Наименование ФСТЭК Уязвимость компонента MySQL программного обеспечения для управления источниками бесперебойного питания Voltronic Power ViewPower, позволяющая нарушителю повысить свои привилегии до уровня администратора
Даты Опубликована: 11.01.2024 · Обновлена ФСТЭК: 11.01.2024 · Выявлена: 20.12.2023
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-798 — жесткое кодирование регистрационных данных
Класс уязвимости Уязвимость кода · Способ эксплуатации: нарушение аутентификации

Уязвимое ПО

  • Voltronic Power ViewPower Pro (Voltronic Power Technology) — сетевое программное средство

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • ограничение доступа к устройству из общедоступных сетей (Интернет)
  • использование средств межсетевого экранирования и средств обнаружения и предотвращения вторжений (IDS/IPS) для отслеживания подключений к устройству
  • сегментирование сети с целью ограничения доступа к устройству из других подсетей.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: