BDU:2024-04298 (CVE-2024-27356) — уязвимость панели администратора микропрограммного обеспечения маршрутизаторов GL.iNet

По данным БДУ ФСТЭК России, по состоянию на 03.06.2024.

Высокий — 8.2/10 Публичный эксплойт Устранена

Уязвимость панели администратора микропрограммного обеспечения маршрутизаторов GL.iNet связана с использованием ненадёжного пути поиска в процессе экспорта журналов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации и загружать произвольные файлы

Кого касается и что делать

  • Уязвимое ПО: GL-MT6000 (GL Tech (HK)) — версии 4.5.5; GL-XE3000 (GL Tech (HK)) — версии 4.4.4; GL-X3000 (GL Tech (HK)) — версии 4.4.5; и ещё 23 позиции
  • Что делать: уязвимость устранена производителем — применить исправления: www.gl-inet.com, dl.gl-inet.com, dl.gl-inet.com
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2024-04298 · CVE-2024-27356
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.2; CVSS 2.0 — 8.5)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, ограниченное влияние на доступность
Наименование ФСТЭК Уязвимость панели администратора микропрограммного обеспечения маршрутизаторов GL.iNet, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации и загружать произвольные файлы
Даты Опубликована: 03.06.2024 · Обновлена ФСТЭК: 03.06.2024 · Выявлена: 26.02.2024
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-426 — ненадежный путь поиска; CWE-427 — неконтролируемый элемент пути поиска
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование ресурсами, подмена при взаимодействии

Уязвимое ПО

  • GL-MT6000 (GL Tech (HK)) — 4.5.5 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-XE3000 (GL Tech (HK)) — 4.4.4 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-X3000 (GL Tech (HK)) — 4.4.5 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-MT3000 (GL Tech (HK)) — 4.5.0 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-MT2500 (GL Tech (HK)) — 4.5.0 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-AXT1800 (GL Tech (HK)) — 4.5.0 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-AX1800 (GL Tech (HK)) — 4.5.0 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-A1300 (GL Tech (HK)) — 4.5.0 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-B1300 (GL Tech (HK)) — 4.3.10 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-MT1300 (GL Tech (HK)) — 4.3.10 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-MT300N-V2 (GL Tech (HK)) — 4.3.10 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-AR750 (GL Tech (HK)) — 4.3.10 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-AR750S (GL Tech (HK)) — 4.3.10 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-AR300M (GL Tech (HK)) — 4.3.10 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-S200 (GL Tech (HK)) — 4.1.4-0300 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-X750 (GL Tech (HK)) — 4.3.7 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-SFT1200 (GL Tech (HK)) — 4.3.7 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-XE300 (GL Tech (HK)) — 4.3.7 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-AR300M16 (GL Tech (HK)) — 4.3.10 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-X300B (GL Tech (HK)) — 3.217 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-S1300 (GL Tech (HK)) — 3.216 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-SF1200 (GL Tech (HK)) — 3.216 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-MV1000 (GL Tech (HK)) — 3.216 · сетевое средство, ПО сетевого программно-аппаратного средства
  • N300 (GL Tech (HK)) — 3.216 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-B2200 (GL Tech (HK)) — 3.216 · сетевое средство, ПО сетевого программно-аппаратного средства
  • GL-X1200 (GL Tech (HK)) — 3.203 · сетевое средство, ПО сетевого программно-аппаратного средства

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций:
www.gl-inet.com/security-updates/security-advisories-vuln…

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: