BDU:2024-00305 (CVE-2023-4465) — уязвимость микропрограммного обеспечения телефонов и акустических систем для конференц-связи Poly
По данным БДУ ФСТЭК России, по состоянию на 15.01.2024.
Средний — 4.9/10 Нет исправления
Уязвимость микропрограммного обеспечения телефонов и акустических систем для конференц-связи Poly связана с отсутствием необходимой проверки при изменении пароля. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, изменить пароль администратора
Кого касается и что делать
- Уязвимое ПО: Trio 8300 (Poly); Trio 8500 (Poly); Trio 8800 (Poly); и ещё 34 позиции
- Что делать: применить компенсирующие меры (см. раздел мер ниже)
Сведения об уязвимости
| Идентификаторы | BDU:2024-00305 · CVE-2023-4465 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 4.9; CVSS 2.0 — 6.1) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, нужны права администратора, без участия пользователя, высокое влияние на целостность |
| Наименование ФСТЭК | Уязвимость микропрограммного обеспечения телефонов и акустических систем для конференц-связи Poly, позволяющая нарушителю изменить пароль администратора |
| Даты | Опубликована: 15.01.2024 · Обновлена ФСТЭК: 15.01.2024 · Выявлена: 29.12.2023 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Информация об устранении отсутствует (готового исправления на момент публикации нет) |
| Тип ошибки | CWE-620 — непроверенные изменения паролей |
| Класс уязвимости | Уязвимость архитектуры · Способ эксплуатации: нарушение аутентификации |
Уязвимое ПО
- Trio 8300 (Poly) — микропрограммный код
- Trio 8500 (Poly) — микропрограммный код
- Trio 8800 (Poly) — микропрограммный код
- Trio C60 (Poly) — микропрограммный код
- CCX 350 (Poly) — микропрограммный код
- CCX 400 (Poly) — микропрограммный код
- CCX 500 (Poly) — микропрограммный код
- CCX 505 (Poly) — микропрограммный код
- CCX 600 (Poly) — микропрограммный код
- CCX 700 (Poly) — микропрограммный код
- EDGE E100 (Poly) — микропрограммный код
- EDGE E220 (Poly) — микропрограммный код
- EDGE E300 (Poly) — микропрограммный код
- EDGE E320 (Poly) — микропрограммный код
- EDGE E350 (Poly) — микропрограммный код
- EDGE E400 (Poly) — микропрограммный код
- EDGE E450 (Poly) — микропрограммный код
- EDGE E500 (Poly) — микропрограммный код
- EDGE E550 (Poly) — микропрограммный код
- VVX 101 (Poly) — микропрограммный код
- VVX 150 (Poly) — микропрограммный код
- VVX 201 (Poly) — микропрограммный код
- VVX 250 (Poly) — микропрограммный код
- VVX 300 (Poly) — микропрограммный код
- VVX 301 (Poly) — микропрограммный код
- VVX 310 (Poly) — микропрограммный код
- VVX 311 (Poly) — микропрограммный код
- VVX 350 (Poly) — микропрограммный код
- VVX 400 (Poly) — микропрограммный код
- VVX 401 (Poly) — микропрограммный код
- VVX 410 (Poly) — микропрограммный код
- VVX 411 (Poly) — микропрограммный код
- VVX 450 (Poly) — микропрограммный код
- VVX 500 (Poly) — микропрограммный код
- VVX 501 (Poly) — микропрограммный код
- VVX 600 (Poly) — микропрограммный код
- VVX 601 (Poly) — микропрограммный код
Возможные меры по устранению уязвимости
Если обновиться нельзя
- использование средств межсетевого экранирования и средств обнаружения и предотвращения вторжений (IDS/IPS) для отслеживания подключений к устройству
- ограничение доступа к устройству из внешних сетей (Интернет)
- использование виртуальных частных сетей для организации удаленного доступа (VPN)
- использование антивирусного программного обеспечения для отслеживания средств эксплуатации уязвимости.
Организационные меры:
1. Ограничить использование программного средства
2. Использование аналогичного программного средства



