BDU:2024-01895 (CVE-2023-38555) — уязвимость веб-интерфейса управления сетевых устройств Fujitsu Si-R 30B Si-R 130B, Si-R 90brin, Si-R570B

По данным БДУ ФСТЭК России, по состоянию на 12.03.2024.

Высокий — 8.8/10 Устранена

Уязвимость веб-интерфейса управления сетевых устройств Fujitsu Si-R 30B, Si-R 130B, Si-R 90brin, Si-R570B, Si-R370B, Si-R220D. Si-R G100, Si-R G200, Si-R G100B, Si-R G110B, Si-R G200B. Si-R G210. Si-R G211, Si-R G120, Si-R G121, SR-M 50AP1 связана с недостатками процедуры аутентификации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обойти процесс аутентификации

Кого касается и что делать

  • Уязвимое ПО: Si-R 30B (Fujitsu); Si-R 130B (Fujitsu); Si-R 90brin (Fujitsu); и ещё 13 позиций
  • Что делать: уязвимость устранена производителем — применить исправления: www.fujitsu.com

Сведения об уязвимости

Идентификаторы BDU:2024-01895 · CVE-2023-38555
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 2.0 — 8.3)
Вектор CVSS 3.1 AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
атака из смежной сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость веб-интерфейса управления сетевых устройств Fujitsu Si-R 30B, Si-R 130B, Si-R 90brin, Si-R570B, Si-R370B, Si-R220D. Si-R G100, Si-R G200, Si-R G100B, Si-R G110B, Si-R G200B. Si-R G210. Si-R G211, Si-R G120, Si-R G121, SR-M 50AP1, позволяющая нарушителю обойти процесс аутентификации
Даты Опубликована: 12.03.2024 · Обновлена ФСТЭК: 12.03.2024 · Выявлена: 26.07.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-287 — неправильная аутентификация
Класс уязвимости Уязвимость кода · Способ эксплуатации: нарушение аутентификации

Уязвимое ПО

  • Si-R 30B (Fujitsu) — ПО сетевого программно-аппаратного средства
  • Si-R 130B (Fujitsu) — ПО сетевого программно-аппаратного средства
  • Si-R 90brin (Fujitsu) — ПО сетевого программно-аппаратного средства
  • Si-R570B (Fujitsu) — ПО сетевого программно-аппаратного средства
  • Si-R370B (Fujitsu) — ПО сетевого программно-аппаратного средства
  • Si-R220D (Fujitsu) — ПО сетевого программно-аппаратного средства
  • Si-R G100 (Fujitsu) — до 02.55 · ПО сетевого программно-аппаратного средства
  • Si-R G200 (Fujitsu) — до 02.55 · ПО сетевого программно-аппаратного средства
  • Si-R G100B (Fujitsu) — до 04.13 · ПО сетевого программно-аппаратного средства
  • Si-R G110B (Fujitsu) — до 04.13 · ПО сетевого программно-аппаратного средства
  • Si-R G200B (Fujitsu) — до 04.13 · ПО сетевого программно-аппаратного средства
  • Si-R G210 (Fujitsu) — до 20.53 · ПО сетевого программно-аппаратного средства
  • Si-R G211 (Fujitsu) — до 20.53 · ПО сетевого программно-аппаратного средства
  • Si-R G120 (Fujitsu) — до 20.53 · ПО сетевого программно-аппаратного средства
  • Si-R G121 (Fujitsu) — до 20.53 · ПО сетевого программно-аппаратного средства
  • SR-M 50AP1 (Fujitsu) — ПО сетевого программно-аппаратного средства

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: