BDU:2025-05114 — уязвимость платформы для совместной работы Avaya Equinox

По данным БДУ ФСТЭК России, по состоянию на 02.05.2025.

Критический — 9.1/10 Нет исправления

Уязвимость платформы для совместной работы Avaya Equinox связана с недостатками механизма проверки загружаемых файлов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем загрузки в систему специально сформированного файла

Кого касается и что делать

  • Уязвимое ПО: Avaya Equinox (Avaya)
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2025-05114
Уровень опасности Критический (базовая оценка CVSS 3.1 — 9.1; CVSS 2.0 — 9.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
атака по сети, низкая сложность, нужны права администратора, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость платформы для совместной работы Avaya Equinox, связанная с недостатками механизма проверки загружаемых файлов, позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 02.05.2025 · Обновлена ФСТЭК: 02.05.2025 · Выявлена: 22.03.2023
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-434 — неограниченная загрузка файлов опасного типа
Класс уязвимости Уязвимость кода · Способ эксплуатации: злоупотребление функционалом
Обнаружена Исследователь: Arseniy Sharoglazov (Positive Technologies)

Уязвимое ПО

  • Avaya Equinox (Avaya) — прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • использование межсетевого экрана уровня приложений (WAF) для фильтрации сетевого трафика
  • использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимости
  • использование «белого» списка IP-адресов для ограничения доступа к уязвимому программному обеспечению
  • использование SIEM-систем для отслеживания попыток эксплуатации уязвимости.
ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: