BDU:2024-10394 (CVE-2024-53915) — уязвимость сервера платформы для архивирования корпоративной информации Vault Enterprise

По данным БДУ ФСТЭК России, по состоянию на 26.11.2024.

Критический — 9.8/10 Нет исправления

Уязвимость сервера платформы для архивирования корпоративной информации Vault Enterprise связана с недостатками механизма десериализации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код путём отправки специально сформированных данных на используемый платформой TCP-порт

Кого касается и что делать

  • Уязвимое ПО: Vault Enterprise (Hashi) — версии 15.1, от 15.0 до 15.0.2 включительно, от 14.5 до 14.5.1 включительно, от 14.4 до 14.4.2 включительно, от 14.3 до 14.3.2 включительно, от 14.2 до 14.2.3 включительно, от 14.1.1 до 14.1.3 включительно, 14.1, 14.0.1, 14.0
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2024-10394 · CVE-2024-53915
Уровень опасности Критический (базовая оценка CVSS 3.1 — 9.8; CVSS 2.0 — 10.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость сервера платформы для архивирования корпоративной информации Vault Enterprise, связанная с недостатками механизма десериализации, позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 26.11.2024 · Обновлена ФСТЭК: 26.11.2024 · Выявлена: 15.11.2024
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-502 — восстановление в памяти недостоверных данных
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • Vault Enterprise (Hashi) — версии 15.1, от 15.0 до 15.0.2 включительно, от 14.5 до 14.5.1 включительно, от 14.4 до 14.4.2 включительно, от 14.3 до 14.3.2 включительно, от 14.2 до 14.2.3 включительно, от 14.1.1 до 14.1.3 включительно, 14.1, 14.0.1, 14.0 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

  • Установка обновлений из доверенных источников.
  • В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Если обновиться нельзя

  • использование средств межсетевого экранирования для ограничения удалённого доступа к уязвимому программному обеспечению
  • сегментирование сети для ограничения доступа к программному обеспечению из других подсетей
  • ограничение доступа к уязвимому программному обеспечению из внешних сетей (Интернет)
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).
    Использование рекомендаций:
    www.veritas.com/content/support/en_US/security/VTS24-014

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: