BDU:2024-00906 (CVE-2023-47867) — уязвимость микропрограммного обеспечения систем теплового сканирования FeverWarn ESP32 FeverWarn

По данным БДУ ФСТЭК России, по состоянию на 02.02.2024.

Высокий — 8.8/10 Нет исправления

Уязвимость микропрограммного обеспечения систем теплового сканирования FeverWarn ESP32, FeverWarn RaspberryPi и системы централизованного хранения и управления данными FeverWarn DataHub RaspberryPi связана с недостатками разграничения доступа при обработке Wi-FI-узлов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии

Кого касается и что делать

  • Уязвимое ПО: FeverWarn ESP32 (MachineSense LLC); FeverWarn RaspberryPi (MachineSense LLC); FeverWarn DataHub RaspberryPi (MachineSense LLC)
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2024-00906 · CVE-2023-47867
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 2.0 — 8.3)
Вектор CVSS 3.1 AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
атака из смежной сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость микропрограммного обеспечения систем теплового сканирования FeverWarn ESP32, FeverWarn RaspberryPi и системы централизованного хранения и управления данными FeverWarn DataHub RaspberryPi, позволяющая нарушителю повысить свои привилегии
Даты Опубликована: 02.02.2024 · Обновлена ФСТЭК: 02.02.2024 · Выявлена: 25.01.2024
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-264 — разрешения, привилегии и средства управления доступом; CWE-284 — неправильный контроль доступа
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: нарушение авторизации

Уязвимое ПО

  • FeverWarn ESP32 (MachineSense LLC) — средство АСУ ТП, ПО программно-аппаратного средства АСУ ТП
  • FeverWarn RaspberryPi (MachineSense LLC) — средство АСУ ТП, ПО программно-аппаратного средства АСУ ТП
  • FeverWarn DataHub RaspberryPi (MachineSense LLC) — средство АСУ ТП, ПО программно-аппаратного средства АСУ ТП

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • использование средств межсетевого экранирования и средств обнаружения и предотвращения вторжений (IDS/IPS) для отслеживания подключений к устройству
  • ограничение доступа к устройству из внешних сетей (Интернет)
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: