BDU:2024-06475 (CVE-2024-41936) — уязвимость микропрограммного обеспечения маршрутизаторов Vonets Industrial WiFi Bridge Relays и WiFi Bridge Repeaters

По данным БДУ ФСТЭК России, по состоянию на 26.08.2024.

Высокий — 7.5/10 Нет исправления

Уязвимость программного обеспечения Vonets Industrial WiFi Bridge Relays и WiFi Bridge Repeaters существует из-за ошибки валидации ввода при обработке последовательностей обхода директории. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, прочитать произвольные файлы в системе с помощью специально созданного HTTP-запроса

Кого касается и что делать

  • Уязвимое ПО: VAP11AC (Vonets) — версии до 3.3.23.6.9 включительно; VAP11G (Vonets) — версии до 3.3.23.6.9 включительно; VAP11G-300 (Vonets) — версии до 3.3.23.6.9 включительно; и ещё 11 позиций
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2024-06475 · CVE-2024-41936
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность
Наименование ФСТЭК Уязвимость микропрограммного обеспечения маршрутизаторов Vonets Industrial WiFi Bridge Relays и WiFi Bridge Repeaters, позволяющая нарушителю прочитать произвольные файлы в системе
Даты Опубликована: 26.08.2024 · Обновлена ФСТЭК: 26.08.2024 · Выявлена: 01.08.2024
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-22 — неверное ограничение имени пути к каталогу с ограниченным доступом («Обход пути»)
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование ресурсами

Уязвимое ПО

  • VAP11AC (Vonets) — до 3.3.23.6.9 включительно · микропрограммный код
  • VAP11G (Vonets) — до 3.3.23.6.9 включительно · микропрограммный код
  • VAP11G-300 (Vonets) — до 3.3.23.6.9 включительно · микропрограммный код
  • VAP11G-500 (Vonets) — до 3.3.23.6.9 включительно · микропрограммный код
  • VAP11G-500S (Vonets) — до 3.3.23.6.9 включительно · микропрограммный код
  • VAP11N-300 (Vonets) — до 3.3.23.6.9 включительно · микропрограммный код
  • VAP11S (Vonets) — до 3.3.23.6.9 включительно · микропрограммный код
  • VAP11S-5G (Vonets) — до 3.3.23.6.9 включительно · микропрограммный код
  • VAR11N-300 (Vonets) — до 3.3.23.6.9 включительно · микропрограммный код
  • VAR1200-H (Vonets) — до 3.3.23.6.9 включительно · микропрограммный код
  • VAR1200-L (Vonets) — до 3.3.23.6.9 включительно · микропрограммный код
  • VAR600-H (Vonets) — до 3.3.23.6.9 включительно · микропрограммный код
  • VGA-1000 (Vonets) — до 3.3.23.6.9 включительно · микропрограммный код
  • VBG1200 (Vonets) — до 3.3.23.6.9 включительно · микропрограммный код

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • использование средств межсетевого экранирования для ограничения возможности удалённого доступа к устройствам
  • ограничение доступа из внешних сетей (Интернет)
  • сегментирование сети
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: