BDU:2024-05246 — уязвимость компонента.NET Core программного обеспечения «Сервис оправдательных документов»

По данным БДУ ФСТЭК России, по состоянию на 16.07.2024.

Высокий — 8.5/10 Существует эксплойт Устранена

Уязвимость компонента.NET Core программного обеспечения "Сервис оправдательных документов" связана с неверным ограничением имени пути к каталогу. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ на чтение и запись файлов

Кого касается и что делать

  • Уязвимое ПО: Сервис оправдательных документов (ООО «Кейсистемс») — версии 3.3.8160.881, 3.3.8195.554, 3.3.8195.560, 3.3.8195.887, 3.3.8195.894, 3.3.8195.1325, 3.3.8195.1332, 3.3.8202.800, 3.3.8230.686, 3.3.8230.997, 3.3.8241.516, 3.3.8273.965, 3.3.8278.622, 3.3.8280.1284, 3.3.8304.967 и др.
  • Что делать: уязвимость устранена производителем — применить исправления: www.keysystems.ru
  • Эксплойт: существует — обновление не откладывать

Сведения об уязвимости

Идентификаторы BDU:2024-05246
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.5; CVSS 2.0 — 7.5)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:N
атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, затрагивает смежные компоненты, ограниченное влияние на конфиденциальность, высокое влияние на целостность
Наименование ФСТЭК Уязвимость компонента.NET Core программного обеспечения "Сервис оправдательных документов", позволяющая нарушителю получить доступ на чтение и запись файлов
Даты Опубликована: 12.07.2024 · Обновлена ФСТЭК: 16.07.2024 · Выявлена: 15.05.2024
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует (эксплойт известен, в открытом доступе не опубликован)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-35 — обход пути: ‘…/…//’
Класс уязвимости Уязвимость кода · Способ эксплуатации: злоупотребление функционалом

Уязвимое ПО

  • Сервис оправдательных документов (ООО «Кейсистемс») — версии 3.3.8160.881, 3.3.8195.554, 3.3.8195.560, 3.3.8195.887, 3.3.8195.894, 3.3.8195.1325, 3.3.8195.1332, 3.3.8202.800, 3.3.8230.686, 3.3.8230.997, 3.3.8241.516, 3.3.8273.965, 3.3.8278.622, 3.3.8280.1284, 3.3.8304.967 и др. · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных