BDU:2025-05642 (CVE-2024-7399) — уязвимость функции HttpServletRequest.getParameter() системы централизованного управления мультимедийным контентом MagicINFO 9
По данным БДУ ФСТЭК России, по состоянию на 27.04.2026.
Высокий — 8.8/10 Публичный эксплойт Есть инциденты ИБ Устранена
Уязвимость функции HttpServletRequest.getParameter() системы централизованного управления мультимедийным контентом MagicINFO 9 связана с некорректным созданием пути файловой системы путем объединения постоянного каталога, временной метки и параметра fileName. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем загрузки вредоносных JSP-файлов
Кого касается и что делать
- Уязвимое ПО: MagicINFO 9 (Samsung Electronics) — версии до 21.1050 включительно
- Что делать: уязвимость устранена производителем — применить исправления: docs.samsungvx.com
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2025-05642 · CVE-2024-7399 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 2.0 — 9.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость функции HttpServletRequest.getParameter() системы централизованного управления мультимедийным контентом MagicINFO 9, позволяющая нарушителю выполнить произвольный код |
| Даты | Опубликована: 26.05.2025 · Обновлена ФСТЭК: 27.04.2026 · Выявлена: 03.08.2024 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-22 — неверное ограничение имени пути к каталогу с ограниченным доступом («Обход пути»); CWE-434 — неограниченная загрузка файлов опасного типа |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: подмена при взаимодействии, манипулирование ресурсами |
Уязвимое ПО
- MagicINFO 9 (Samsung Electronics) — до 21.1050 включительно · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций
- Обновление программного обеспечения до версии 21.1052 и выше
- docs.samsungvx.com/docs/display/MS9/Release+Information
Источники
- ssd-disclosure.com/ssd-advisory-samsung-magicinfo-unauthe…
- security.samsungtv.com/securityUpdates
- arcticwolf.com/resources/blog/cve-2024-7399/
- www.zerodayinitiative.com/advisories/ZDI-CAN-23326
- www.huntress.com/blog/rapid-response-samsung-magicinfo9-s…
- docs.samsungvx.com/docs/display/MS9/Release+Information
- www.cisa.gov/sites/default/files/csv/known_exploited_vuln…



