BDU:2025-00691 (CVE-2024-53912) — уязвимость службы EVMonitoring платформы для архивирования корпоративной информации Vault Enterprise
По данным БДУ ФСТЭК России, по состоянию на 27.01.2025.
Критический — 9.8/10 Существует эксплойт Нет исправления
Уязвимость службы EVMonitoring платформы для архивирования корпоративной информации Vault Enterprise связана с недостатками механизма десериализации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код путём отправки специально сформированных данных
Кого касается и что делать
- Уязвимое ПО: Vault Enterprise (Hashi) — версии 15.1, от 15.0 до 15.0.2 включительно, от 14.5 до 14.5.1 включительно, от 14.4 до 14.4.2 включительно, от 14.3 до 14.3.2 включительно, от 14.2 до 14.2.3 включительно, от 14.1.1 до 14.1.3 включительно, 14.1, 14.0.1, 14.0
- Что делать: применить компенсирующие меры (см. раздел мер ниже)
- Эксплойт: существует — обновление не откладывать
Сведения об уязвимости
| Идентификаторы | BDU:2025-00691 · CVE-2024-53912 |
| Уровень опасности | Критический (базовая оценка CVSS 3.1 — 9.8; CVSS 2.0 — 10.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость службы EVMonitoring платформы для архивирования корпоративной информации Vault Enterprise, позволяющая нарушителю выполнить произвольный код |
| Даты | Опубликована: 27.01.2025 · Обновлена ФСТЭК: 27.01.2025 · Выявлена: 24.07.2024 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует (эксплойт известен, в открытом доступе не опубликован) |
| Информация об устранении | Информация об устранении отсутствует (готового исправления на момент публикации нет) |
| Тип ошибки | CWE-502 — восстановление в памяти недостоверных данных |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Vault Enterprise (Hashi) — версии 15.1, от 15.0 до 15.0.2 включительно, от 14.5 до 14.5.1 включительно, от 14.4 до 14.4.2 включительно, от 14.3 до 14.3.2 включительно, от 14.2 до 14.2.3 включительно, от 14.1.1 до 14.1.3 включительно, 14.1, 14.0.1, 14.0 · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
- Установка обновлений из доверенных источников.
- В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Если обновиться нельзя
- использование средств межсетевого экранирования для ограничения удалённого доступа к уязвимому программному обеспечению
- сегментирование сети для ограничения доступа к программному обеспечению из других подсетей
- ограничение доступа к уязвимому программному обеспечению из внешних сетей (Интернет)
- использование виртуальных частных сетей для организации удаленного доступа (VPN).
Использование рекомендаций:
www.veritas.com/content/support/en_US/security/VTS24-014



