BDU:2024-05724 (CVE-2024-6145) — уязвимость HTTP-сервера микропрограммного обеспечения расширителей Wi-Fi диапазона Actiontec WCB6200Q

По данным БДУ ФСТЭК России, по состоянию на 25.07.2024.

Высокий — 8.8/10 Существует эксплойт Нет исправления

Уязвимость HTTP-сервера микропрограммного обеспечения расширителей Wi-Fi диапазона Actiontec WCB6200Q связана с использованием неконтролируемых форматных строк при обработке заголовка HTTP-запроса Cookie. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Кого касается и что делать

  • Уязвимое ПО: Actiontec WCB6200Q (Actiontec Electronics)
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)
  • Эксплойт: существует — обновление не откладывать

Сведения об уязвимости

Идентификаторы BDU:2024-05724 · CVE-2024-6145
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 2.0 — 8.3)
Вектор CVSS 3.1 AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
атака из смежной сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость HTTP-сервера микропрограммного обеспечения расширителей Wi-Fi диапазона Actiontec WCB6200Q, позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 25.07.2024 · Обновлена ФСТЭК: 25.07.2024 · Выявлена: 03.08.2023
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Существует (эксплойт известен, в открытом доступе не опубликован)
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-134 — неконтролируемая форматная строка
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • Actiontec WCB6200Q (Actiontec Electronics) — сетевое средство, ПО сетевого программно-аппаратного средства

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • минимизация пользовательских привилегий
  • отключение/удаление неиспользуемых учётных записей пользователей
  • использование средств межсетевого экранирования для ограничения возможности удалённого доступа к устройствам
  • ограничение доступа из внешних сетей (Интернет)
  • отключение функции удаленного управления для снижения риска несанкционированного доступа
  • использование сложных и длинных паролей
  • сегментирование сети
  • использование протокола HTTPS для поддержки шифрования в целях повышения безопасности
  • использование протокола WPA2 для усиленния безопасности данных и ужесточения контроля доступа к беспроводным сетям
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: