BDU:2025-02166 (CVE-2025-1354) — уязвимость сценария sysinfo.asp микропрограммного обеспечения маршрутизаторов ASUS RT-N12E

По данным БДУ ФСТЭК России, по состоянию на 01.03.2025.

Низкий — 2.4/10 Нет исправления

Уязвимость сценария sysinfo.asp микропрограммного обеспечения маршрутизаторов ASUS RT-N12E связана с непринятием мер по защите структуры веб-страницы при обработке SSID-идентификатора. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить межсайтовые сценарные атаки (XSS)

Кого касается и что делать

  • Уязвимое ПО: RT-N12E (ASUSTeK Computer) — версии 2.0.0.19
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2025-02166 · CVE-2025-1354
Уровень опасности Низкий (базовая оценка CVSS 3.1 — 2.4; CVSS 4.0 — 4.8; CVSS 2.0 — 4.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:H/UI:R/S:U/C:N/I:L/A:N
атака по сети, низкая сложность, нужны права администратора, требуется участие пользователя, ограниченное влияние на целостность
Вектор CVSS 4.0 AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
атака по сети, низкая сложность, нужны права администратора, нужно пассивное участие пользователя, ограниченное влияние на целостность
Наименование ФСТЭК Уязвимость сценария sysinfo.asp микропрограммного обеспечения маршрутизаторов ASUS RT-N12E, позволяющая нарушителю проводить межсайтовые сценарные атаки (XSS)
Даты Опубликована: 01.03.2025 · Обновлена ФСТЭК: 01.03.2025 · Выявлена: 16.02.2025
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-79 — непринятие мер по защите структуры веб-страницы (или «Межсайтовая сценарная атака»); CWE-94 — неверное управление генерацией кода (Внедрение кода)
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • RT-N12E (ASUSTeK Computer) — 2.0.0.19 · микропрограммный код

Возможные меры по устранению уязвимости

Использование рекомендаций:

Если обновиться нельзя

  • использование средств межсетевого экранирования уровня веб-приложений для ограничения возможности удалённого доступа
  • использование систем обнаружения и предотвращения вторжений для отслеживания индикаторов компрометации, указывающих на возможную эксплуатацию уязвимости
  • ограничение доступа из общедоступных сетей (Интернет)
  • использование многофакторной аутентификации
  • использование безопасных протоколов передачи данных (например HTTPS)
  • использование методов шифрования для безопасного хранения учетных данных, предотвращающих несанкционированный доступ
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: