BDU:2024-03894 (CVE-2023-47611) — уязвимость микропрограммного обеспечения модемов Telit Cinterion
По данным БДУ ФСТЭК России, по состоянию на 19.08.2024.
Высокий — 7.8/10 Существует эксплойт Устранена
Уязвимость микропрограммного обеспечения модемов Telit Cinterion связана с небезопасным управлением привилегиями. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии в системе
Кого касается и что делать
- Уязвимое ПО: PDS6 (Telit Cinterion); PDS8 (Telit Cinterion); BGS5 (Telit Cinterion) — версии до RN 2.000 ARN 01.001.08; и ещё 32 позиции
- Что делать: уязвимость устранена производителем — применить исправления: ics-cert.kaspersky.ru
- Эксплойт: существует — обновление не откладывать
Сведения об уязвимости
| Идентификаторы | BDU:2024-03894 · CVE-2023-47611 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.8; CVSS 2.0 — 6.8) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость микропрограммного обеспечения модемов Telit Cinterion, связанная с небезопасным управлением привилегиями, позволяющая нарушителю повысить свои привилегии в системе |
| Даты | Опубликована: 20.05.2024 · Обновлена ФСТЭК: 19.08.2024 · Выявлена: 08.11.2023 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует (эксплойт известен, в открытом доступе не опубликован) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-269 — небезопасное управление привилегиями |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: нарушение авторизации |
Уязвимое ПО
- PDS6 (Telit Cinterion) — микропрограммный код
- PDS8 (Telit Cinterion) — микропрограммный код
- BGS5 (Telit Cinterion) — до RN 2.000 ARN 01.001.08 · микропрограммный код
- EHS5 (Telit Cinterion) — до RN 4.013 ARN 01.000.06 · микропрограммный код
- EHS6 Rel.2 (Telit Cinterion) — до RN 2.000 ARN 00.000.20 · микропрограммный код
- EHS6 Rel.3 (Telit Cinterion) — до RN 3.001 ARN 00.000.49 · микропрограммный код
- EHS6 Rel.4 (Telit Cinterion) — до RN 4.013 ARN 01.000.06 · микропрограммный код
- EHS8 (Telit Cinterion) — до RN 3.011 ARN 00.000.60 · микропрограммный код
- EHS8 Rel.4 (Telit Cinterion) — до RN 4.013 ARN 01.000.06 · микропрограммный код
- ELS61-AUS REL.1 (Telit Cinterion) — до RN 1.004 ARN 00.006.01 · микропрограммный код
- ELS61-AUS Rel.1 MR (Telit Cinterion) — до RN 1.005 ARN 00.005.01 · микропрограммный код
- ELS61-E REL.1 (Telit Cinterion) — до RN 1.000 ARN 00.030.01 · микропрограммный код
- ELS61-E Rel.1 MR (Telit Cinterion) — до RN 1.000 ARN 00.032.02 · микропрограммный код
- ELS61-E Rel.2 (Telit Cinterion) — до RN 2.000 ARN 01.000.03 · микропрограммный код
- ELS61-E2 REL.1 (Telit Cinterion) — до RN 1.000 ARN 00.026.01 · микропрограммный код
- ELS61-E2 Rel.1 MR (Telit Cinterion) — до RN 1.000 ARN 00.032.02 · микропрограммный код
- ELS61-US Rel.1 MR (Telit Cinterion) — до RN 1.01 ARN 00.028.01 · микропрограммный код
- ELS61-US REL.2 (Telit Cinterion) — до RN 2.012 ARN 01.000.05 · микропрограммный код
- ELS81-E Rel.1 (Telit Cinterion) — до RN 4.000 ARN 01.000.05 · микропрограммный код
- ELS81-E Rel.1.1 (Telit Cinterion) — до RN 5.001 ARN 01.000.04 · микропрограммный код
- ELS81-US Rel.1.1 (Telit Cinterion) — до RN 5.012 ARN 01.000.05 · микропрограммный код
- PDS5-E Rel.1 (Telit Cinterion) — до RN 3.001 ARN 00.000.32 · микропрограммный код
- PDS5-E Rel.4 (Telit Cinterion) — до RN 4.013 ARN 01.000.06 · микропрограммный код
- PLS62-W (Telit Cinterion) — микропрограммный код
- PLS62-W Rel.1 (Telit Cinterion) — микропрограммный код
- БЭГ ИТЭЛМА 1824.3879600 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
- БЭГ ИТЭЛМА 8450020004 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
- БЭГ ИТЭЛМА 8450031410 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
- БЭГ ИТЭЛМА 8450008475 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
- БЭГ ИТЭЛМА 8450033434 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
- БЭГ ИТЭЛМА 8450103571 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
- БЭГ ИТЭЛМА 8450103773 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
- БЭГ ИТЭЛМА 8450042687 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
- БЭГ ИТЭЛМА 111.3879000 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
- БЭГ ИТЭЛМА 18.3879600-ХХ (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
Возможные меры по устранению уязвимости
Обновление.
- Использование следующих рекомендаций производителя
- Для Telit Cinterion BGS5 обновление программного обеспечения до версии 2.000 ARN 01.001.08 и выше
- Для Telit Cinterion EHS5-E обновление программного обеспечения до версии 4.013 ARN 01.000.06 и выше
- Для Telit Cinterion EHS5-US обновление программного обеспечения до версии 4.000 и выше
- Для Telit Cinterion EHS5-US Rel.4 обновление программного обеспечения до версии 4.013 ARN 01.000.06 и выше
- Для Telit Cinterion EHS6 обновление программного обеспечения до версии 2.000 и выше
- Для Telit Cinterion EHS6 Rel.2 обновление программного обеспечения до версии 2.000 ARN 00.000.20 и выше
- Для Telit Cinterion EHS6 Rel.3 обновление программного обеспечения до версии 3.001 ARN 00.000.49 и выше
- Для Telit Cinterion EHS6 Rel.4 обновление программного обеспечения до версии 4.013 ARN 01.000.06 и выше
- Для Telit Cinterion EHS6-A Rel.4 обновление программного обеспечения до версии 4.013 ARN 01.000.06 и выше
- Для Telit Cinterion EHS8 обновление программного обеспечения до версии 3.011 ARN 00.000.60 и выше
- Для Telit Cinterion EHS8 Rel.4 обновление программного обеспечения до версии 4.013 ARN 01.000.06 и выше
- Для Telit Cinterion ELS61-AUS обновление программного обеспечения до версии 1.000 и выше
- Для Telit Cinterion ELS61-AUS Rel.1 обновление программного обеспечения до версии 1.004 ARN 00.003.01 и выше
- Для Telit Cinterion ELS61-AUS Rel.1 MR обновление программного обеспечения до версии 1.005 ARN 00.005.01 и выше
- Для Telit Cinterion ELS61-E обновление программного обеспечения до версии 1.000 и выше
- Для Telit Cinterion ELS61-E Rel.1 обновление программного обеспечения до версии 1.000 ARN 00.030.01 и выше
- Для Telit Cinterion ELS61-E Rel.1 MR обновление программного обеспечения до версии 1.000 ARN 00.032.02 и выше
- Для Telit Cinterion ELS61-E Rel.2 обновление программного обеспечения до версии 2.000 ARN 01.000.03 и выше
- Для Telit Cinterion ELS61-E2 Rel.1 обновление программного обеспечения до версии 1.000 ARN 00.026.01 и выше
- Для Telit Cinterion ELS61-E2 Rel.1 MR обновление программного обеспечения до версии 1.000 ARN 00.032.02 и выше
- Для Telit Cinterion ELS61-US Rel.1 MR обновление программного обеспечения до версии 1.01 ARN 00.028.01 и выше
- Для Telit Cinterion ELS61-US Rel.2 обновление программного обеспечения до версии 2.012 ARN 01.000.05 и выше
- Для Telit Cinterion ELS81-E обновление программного обеспечения до версии 4.000 и выше
- Для Telit Cinterion ELS81-E Rel.1 обновление программного обеспечения до версии 4.000 ARN 01.000.05 и выше
- Для Telit Cinterion ELS81-E Rel.1.1 обновление программного обеспечения до версии 5.001 ARN 01.000.04 и выше
- Для Telit Cinterion ELS81-US обновление программного обеспечения до версии 5.012 и выше
- Для Telit Cinterion ELS81-US Rel.1.1 обновление программного обеспечения до версии 5.012 ARN 01.000.05 и выше
- Для Telit Cinterion PDS5-E обновление программного обеспечения до версии 3.001 и выше
- Для Telit Cinterion PDS5-E Rel.1 обновление программного обеспечения до версии 3.001 ARN 00.000.32 и выше
- … и ещё 4 пункта
Если обновиться нельзя
• Обеспечение проверки подписи всех устанавливаемых мидлетов, для запрета установки недоверенных мидлетов на устройство;
• Ограничение физического доступа к устройству на всех этапах транспортировки для защиты от внедрения закладок
- Для БЭГ ИТЭЛМА: ics-cert.kaspersky.ru/advisories/2024/08/15/klcert-24-064…
Уязвимости обнаружил Александр Козлов и Сергей Ануфриенко (АО «Лаборатория Касперского»)



