BDU:2024-03900 (CVE-2023-47614) — уязвимость микропрограммного обеспечения модемов Telit Cinterion

По данным БДУ ФСТЭК России, по состоянию на 20.08.2024.

Низкий — 3.3/10 Существует эксплойт Устранена

Уязвимость микропрограммного обеспечения модемов Telit Cinterion связана с раскрытием информации. Эксплуатация уязвимости может позволить нарушителю получить информацию о скрытых виртуальных путях и именах файлов

Кого касается и что делать

  • Уязвимое ПО: PDS6 (Telit Cinterion); PDS8 (Telit Cinterion); BGS5 (Telit Cinterion) — версии до RN 2.000 ARN 01.001.08; и ещё 32 позиции
  • Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)
  • Эксплойт: существует — обновление не откладывать

Сведения об уязвимости

Идентификаторы BDU:2024-03900 · CVE-2023-47614
Уровень опасности Низкий (базовая оценка CVSS 3.1 — 3.3; CVSS 2.0 — 1.7)
Вектор CVSS 3.1 AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, ограниченное влияние на конфиденциальность
Наименование ФСТЭК Уязвимость микропрограммного обеспечения модемов Telit Cinterion, связанная с раскрытием информации, позволяющая нарушителю получить информацию о скрытых виртуальных путях и именах файлов
Даты Опубликована: 20.05.2024 · Обновлена ФСТЭК: 20.08.2024 · Выявлена: 08.11.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует (эксплойт известен, в открытом доступе не опубликован)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-200 — раскрытие информации
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: злоупотребление функционалом, несанкционированный сбор информации

Уязвимое ПО

  • PDS6 (Telit Cinterion) — микропрограммный код
  • PDS8 (Telit Cinterion) — микропрограммный код
  • BGS5 (Telit Cinterion) — до RN 2.000 ARN 01.001.08 · микропрограммный код
  • EHS5 (Telit Cinterion) — до RN 4.013 ARN 01.000.06 · микропрограммный код
  • EHS6 Rel.2 (Telit Cinterion) — до RN 2.000 ARN 00.000.20 · микропрограммный код
  • EHS6 Rel.3 (Telit Cinterion) — до RN 3.001 ARN 00.000.49 · микропрограммный код
  • EHS6 Rel.4 (Telit Cinterion) — до RN 4.013 ARN 01.000.06 · микропрограммный код
  • EHS8 (Telit Cinterion) — до RN 3.011 ARN 00.000.60 · микропрограммный код
  • EHS8 Rel.4 (Telit Cinterion) — до RN 4.013 ARN 01.000.06 · микропрограммный код
  • ELS61-AUS REL.1 (Telit Cinterion) — до RN 1.004 ARN 00.006.01 · микропрограммный код
  • ELS61-AUS Rel.1 MR (Telit Cinterion) — до RN 1.005 ARN 00.005.01 · микропрограммный код
  • ELS61-E REL.1 (Telit Cinterion) — до RN 1.000 ARN 00.030.01 · микропрограммный код
  • ELS61-E Rel.1 MR (Telit Cinterion) — до RN 1.000 ARN 00.032.02 · микропрограммный код
  • ELS61-E Rel.2 (Telit Cinterion) — до RN 2.000 ARN 01.000.03 · микропрограммный код
  • ELS61-E2 REL.1 (Telit Cinterion) — до RN 1.000 ARN 00.026.01 · микропрограммный код
  • ELS61-E2 Rel.1 MR (Telit Cinterion) — до RN 1.000 ARN 00.032.02 · микропрограммный код
  • ELS61-US Rel.1 MR (Telit Cinterion) — до RN 1.01 ARN 00.028.01 · микропрограммный код
  • ELS61-US REL.2 (Telit Cinterion) — до RN 2.012 ARN 01.000.05 · микропрограммный код
  • ELS81-E Rel.1 (Telit Cinterion) — до RN 4.000 ARN 01.000.05 · микропрограммный код
  • ELS81-E Rel.1.1 (Telit Cinterion) — до RN 5.001 ARN 01.000.04 · микропрограммный код
  • ELS81-US Rel.1.1 (Telit Cinterion) — до RN 5.012 ARN 01.000.05 · микропрограммный код
  • PDS5-E Rel.1 (Telit Cinterion) — до RN 3.001 ARN 00.000.32 · микропрограммный код
  • PDS5-E Rel.4 (Telit Cinterion) — до RN 4.013 ARN 01.000.06 · микропрограммный код
  • PLS62-W (Telit Cinterion) — микропрограммный код
  • PLS62-W Rel.1 (Telit Cinterion) — микропрограммный код
  • БЭГ ИТЭЛМА 1824.3879600 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
  • БЭГ ИТЭЛМА 8450020004 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
  • БЭГ ИТЭЛМА 8450031410 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
  • БЭГ ИТЭЛМА 8450008475 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
  • БЭГ ИТЭЛМА 8450033434 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
  • БЭГ ИТЭЛМА 8450103571 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
  • БЭГ ИТЭЛМА 8450103773 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
  • БЭГ ИТЭЛМА 8450042687 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
  • БЭГ ИТЭЛМА 111.3879000 (НПП «ИТЭЛМА») — ПО программно-аппаратного средства
  • БЭГ ИТЭЛМА 18.3879600-ХХ (НПП «ИТЭЛМА») — ПО программно-аппаратного средства

Возможные меры по устранению уязвимости

Обновление.

  • Использование следующих рекомендаций производителя
  • Для Telit Cinterion BGS5 обновление программного обеспечения до версии 2.000 ARN 01.001.08 и выше
  • Для Telit Cinterion EHS5-E обновление программного обеспечения до версии 4.013 ARN 01.000.06 и выше
  • Для Telit Cinterion EHS5-US обновление программного обеспечения до версии 4.000 и выше
  • Для Telit Cinterion EHS5-US Rel.4 обновление программного обеспечения до версии 4.013 ARN 01.000.06 и выше
  • Для Telit Cinterion EHS6 обновление программного обеспечения до версии 2.000 и выше
  • Для Telit Cinterion EHS6 Rel.2 обновление программного обеспечения до версии 2.000 ARN 00.000.20 и выше
  • Для Telit Cinterion EHS6 Rel.3 обновление программного обеспечения до версии 3.001 ARN 00.000.49 и выше
  • Для Telit Cinterion EHS6 Rel.4 обновление программного обеспечения до версии 4.013 ARN 01.000.06 и выше
  • Для Telit Cinterion EHS6-A Rel.4 обновление программного обеспечения до версии 4.013 ARN 01.000.06 и выше
  • Для Telit Cinterion EHS8 обновление программного обеспечения до версии 3.011 ARN 00.000.60 и выше
  • Для Telit Cinterion EHS8 Rel.4 обновление программного обеспечения до версии 4.013 ARN 01.000.06 и выше
  • Для Telit Cinterion ELS61-AUS обновление программного обеспечения до версии 1.000 и выше
  • Для Telit Cinterion ELS61-AUS Rel.1 обновление программного обеспечения до версии 1.004 ARN 00.003.01 и выше
  • Для Telit Cinterion ELS61-AUS Rel.1 MR обновление программного обеспечения до версии 1.005 ARN 00.005.01 и выше
  • Для Telit Cinterion ELS61-E обновление программного обеспечения до версии 1.000 и выше
  • Для Telit Cinterion ELS61-E Rel.1 обновление программного обеспечения до версии 1.000 ARN 00.030.01 и выше
  • Для Telit Cinterion ELS61-E Rel.1 MR обновление программного обеспечения до версии 1.000 ARN 00.032.02 и выше
  • Для Telit Cinterion ELS61-E Rel.2 обновление программного обеспечения до версии 2.000 ARN 01.000.03 и выше
  • Для Telit Cinterion ELS61-E2 Rel.1 обновление программного обеспечения до версии 1.000 ARN 00.026.01 и выше
  • Для Telit Cinterion ELS61-E2 Rel.1 MR обновление программного обеспечения до версии 1.000 ARN 00.032.02 и выше
  • Для Telit Cinterion ELS61-US Rel.1 MR обновление программного обеспечения до версии 1.01 ARN 00.028.01 и выше
  • Для Telit Cinterion ELS61-US Rel.2 обновление программного обеспечения до версии 2.012 ARN 01.000.05 и выше
  • Для Telit Cinterion ELS81-E обновление программного обеспечения до версии 4.000 и выше
  • Для Telit Cinterion ELS81-E Rel.1 обновление программного обеспечения до версии 4.000 ARN 01.000.05 и выше
  • Для Telit Cinterion ELS81-E Rel.1.1 обновление программного обеспечения до версии 5.001 ARN 01.000.04 и выше
  • Для Telit Cinterion ELS81-US обновление программного обеспечения до версии 5.012 и выше
  • Для Telit Cinterion ELS81-US Rel.1.1 обновление программного обеспечения до версии 5.012 ARN 01.000.05 и выше
  • Для Telit Cinterion PDS5-E обновление программного обеспечения до версии 3.001 и выше
  • Для Telit Cinterion PDS5-E Rel.1 обновление программного обеспечения до версии 3.001 ARN 00.000.32 и выше
  • … и ещё 4 пункта

Если обновиться нельзя

  • применение проверки подписи приложения для запрета установки недоверенных MIDlet на устройстве
  • использование физического разграничения доступа к устройствам
  • сегментирование сети для ограничения возможности доступа к промышленному сегменту из других подсетей
  • ограничение доступа к устройству из внешних сетей (Интернет)
  • ограничение возможности подключения недоверенных USB-устройств
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).

Уязвимости обнаружил Александр Козлов и Сергей Ануфриенко (АО «Лаборатория Касперского»)

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: