BDU:2025-00693 (CVE-2024-53909) — уязвимость службы MonitoringMiddleTier сервера платформы для архивирования корпоративной информации Vault Enterprise

По данным БДУ ФСТЭК России, по состоянию на 27.01.2025.

Критический — 9.8/10 Существует эксплойт Нет исправления

Уязвимость службы MonitoringMiddleTier сервера платформы для архивирования корпоративной информации Vault Enterprise связана с недостатками механизма десериализации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код путём отправки специально сформированных данных

Кого касается и что делать

  • Уязвимое ПО: Vault Enterprise (Hashi) — версии 15.1, от 15.0 до 15.0.2 включительно, от 14.5 до 14.5.1 включительно, от 14.4 до 14.4.2 включительно, от 14.3 до 14.3.2 включительно, от 14.2 до 14.2.3 включительно, от 14.1.1 до 14.1.3 включительно, 14.1, 14.0.1, 14.0
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)
  • Эксплойт: существует — обновление не откладывать

Сведения об уязвимости

Идентификаторы BDU:2025-00693 · CVE-2024-53909
Уровень опасности Критический (базовая оценка CVSS 3.1 — 9.8; CVSS 2.0 — 10.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость службы MonitoringMiddleTier сервера платформы для архивирования корпоративной информации Vault Enterprise, позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 27.01.2025 · Обновлена ФСТЭК: 27.01.2025 · Выявлена: 24.07.2024
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует (эксплойт известен, в открытом доступе не опубликован)
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-502 — восстановление в памяти недостоверных данных
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • Vault Enterprise (Hashi) — версии 15.1, от 15.0 до 15.0.2 включительно, от 14.5 до 14.5.1 включительно, от 14.4 до 14.4.2 включительно, от 14.3 до 14.3.2 включительно, от 14.2 до 14.2.3 включительно, от 14.1.1 до 14.1.3 включительно, 14.1, 14.0.1, 14.0 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

  • Установка обновлений из доверенных источников.
  • В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Если обновиться нельзя

  • использование средств межсетевого экранирования для ограничения удалённого доступа к уязвимому программному обеспечению
  • сегментирование сети для ограничения доступа к программному обеспечению из других подсетей
  • ограничение доступа к уязвимому программному обеспечению из внешних сетей (Интернет)
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).
    Использование рекомендаций:
    www.veritas.com/content/support/en_US/security/VTS24-014

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: