BDU:2024-11236 (CVE-2024-9579) — уязвимость микропрограммного обеспечения телефонов и акустических систем для конференц-связи Poly
По данным БДУ ФСТЭК России, по состоянию на 17.12.2024.
Высокий — 7.5/10 Устранена
Уязвимость микропрограммного обеспечения телефонов и акустических систем для конференц-связи Poly связана с непринятием мер по очистке данных на управляющем уровне. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код
Кого касается и что делать
- Уязвимое ПО: Poly TC8 (Poly) — версии до 6.3.2; Poly TC10 (Poly) — версии до 6.3.2; Poly G7500 (Poly) — версии до 4.3.2; и ещё 5 позиций
- Что делать: уязвимость устранена производителем — применить исправления: support.hp.com
Сведения об уязвимости
| Идентификаторы | BDU:2024-11236 · CVE-2024-9579 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 6.8) |
| Вектор CVSS 3.1 | AV:A/ атака из смежной сети, высокая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость микропрограммного обеспечения телефонов и акустических систем для конференц-связи Poly, связанная с непринятием мер по очистке данных на управляющем уровне, позволяющая нарушителю выполнить произвольный код |
| Даты | Опубликована: 17.12.2024 · Обновлена ФСТЭК: 17.12.2024 · Выявлена: 04.11.2024 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-77 — непринятие мер по чистке данных на управляющем уровне (Внедрение в команду) |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: инъекция |
Уязвимое ПО
- Poly TC8 (Poly) — до 6.3.2 · сетевое средство, ПО сетевого программно-аппаратного средства
- Poly TC10 (Poly) — до 6.3.2 · сетевое средство, ПО сетевого программно-аппаратного средства
- Poly G7500 (Poly) — до 4.3.2 · сетевое средство, ПО сетевого программно-аппаратного средства
- Poly X30 (Poly) — до 4.3.2 · сетевое средство, ПО сетевого программно-аппаратного средства
- Poly X50 (Poly) — до 4.3.2 · сетевое средство, ПО сетевого программно-аппаратного средства
- Poly X70 (Poly) — до 4.3.2 · сетевое средство, ПО сетевого программно-аппаратного средства
- Poly X52 (Poly) — до 4.3.2 · сетевое средство, ПО сетевого программно-аппаратного средства
- Poly G62 (Poly) — до 4.3.2 · сетевое средство, ПО сетевого программно-аппаратного средства
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций
- support.hp.com/us-en/document/ish_11536495-11536533-16/hp…



