BDU:2024-11169 (CVE-2024-11985) — уязвимость микропрограммного обеспечения маршрутизаторов ASUS RT-AX55
По данным БДУ ФСТЭК России, по состоянию на 16.12.2024.
Средний — 4.4/10 Устранена
Уязвимость микропрограммного обеспечения маршрутизаторов ASUS RT-AX55, RT-AX55 V2, RT-AX56U, RT-AX56U V2, RT-AX57, RT-AX58U, RT-AX58U V2 связана с недостаточной проверкой входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Кого касается и что делать
- Уязвимое ПО: RT-AX55 (ASUSTeK Computer) — версии до 3.0.0.4.386_52332; RT-AX56U (ASUSTeK Computer) — версии до 3.0.0.4.386_51712; RT-AX57 (ASUSTeK Computer) — версии до 3.0.0.4.386_52332; и ещё 4 позиции
- Что делать: уязвимость устранена производителем — применить исправления: www.asus.com
Сведения об уязвимости
| Идентификаторы | BDU:2024-11169 · CVE-2024-11985 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 4.4; CVSS 2.0 — 4.9) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, высокая сложность, нужны права администратора, без участия пользователя, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость микропрограммного обеспечения маршрутизаторов ASUS RT-AX55, RT-AX55 V2, RT-AX56U, RT-AX56U V2, RT-AX57, RT-AX58U, RT-AX58U V2, связанная с недостаточной проверкой входных данных, позволяющая нарушителю вызвать отказ в обслуживании |
| Даты | Опубликована: 16.12.2024 · Обновлена ФСТЭК: 16.12.2024 · Выявлена: 29.11.2024 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-20 — недостаточная проверка вводимых данных; CWE-404 — некорректная зачистка или освобождение ресурсов |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование ресурсами, исчерпание ресурсов |
Уязвимое ПО
- RT-AX55 (ASUSTeK Computer) — до 3.0.0.4.386_52332 · сетевое средство, ПО сетевого программно-аппаратного средства
- RT-AX56U (ASUSTeK Computer) — до 3.0.0.4.386_51712 · сетевое средство, ПО сетевого программно-аппаратного средства
- RT-AX57 (ASUSTeK Computer) — до 3.0.0.4.386_52332 · микропрограммный код
- RT-AX58U (ASUSTeK Computer) — до 3.0.0.4_388_25127 · сетевое средство, ПО сетевого программно-аппаратного средства
- RT-AX55 V2 (ASUSTeK Computer) — до 3.0.0.4.386_52332 · сетевое средство, ПО сетевого программно-аппаратного средства
- RT-AX56U V2 (ASUSTeK Computer) — до 3.0.0.4.386_52332 · сетевое средство, ПО сетевого программно-аппаратного средства
- RT-AX58U V2 (ASUSTeK Computer) — до 3.0.0.4_388_25127 · сетевое средство, ПО сетевого программно-аппаратного средства
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций производителя
- www.asus.com/content/asus-product-security-advisory/



