BDU:2024-05239 — уязвимость компонента.NET Core программного обеспечения «Сервис

По данным БДУ ФСТЭК России, по состоянию на 16.07.2024.

Средний — 5.8/10 Существует эксплойт Устранена

Уязвимость компонента.NET Core программного обеспечения "Сервис обновлений" связана с неверным ограничением имени пути к каталогу. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ на чтение локальных файлов

Кого касается и что делать

  • Уязвимое ПО: Сервис обновлений (ООО «Кейсистемс») — версии 3.2.6143, 3.2.6191, 3.3.6544, 3.3.8200, 3.3.8207.18015, 3.3.8279.14186, 6.0.8735.611, 6.0.8741.526
  • Что делать: уязвимость устранена производителем — применить исправления: www.keysystems.ru
  • Эксплойт: существует — обновление не откладывать

Сведения об уязвимости

Идентификаторы BDU:2024-05239
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.8; CVSS 2.0 — 5.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
атака по сети, низкая сложность, без прав, без участия пользователя, затрагивает смежные компоненты, ограниченное влияние на конфиденциальность
Наименование ФСТЭК Уязвимость компонента.NET Core программного обеспечения "Сервис обновлений", позволяющая нарушителю получить доступ на чтение локальных файлов
Даты Опубликована: 12.07.2024 · Обновлена ФСТЭК: 16.07.2024 · Выявлена: 15.05.2024
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует (эксплойт известен, в открытом доступе не опубликован)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-35 — обход пути: ‘…/…//’
Класс уязвимости Уязвимость кода · Способ эксплуатации: злоупотребление функционалом

Уязвимое ПО

  • Сервис обновлений (ООО «Кейсистемс») — версии 3.2.6143, 3.2.6191, 3.3.6544, 3.3.8200, 3.3.8207.18015, 3.3.8279.14186, 6.0.8735.611, 6.0.8741.526 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: