Уязвимость BDU:2025-11407

Идентификатор: BDU:2025-11407.
Наименование уязвимости: Уязвимость программного обеспечения для управления светофорами Q-Free MaxTime, связанная с неверным ограничением имени пути к каталогу, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации.
Описание уязвимости: Уязвимость программного обеспечения для управления светофорами Q-Free MaxTime связана с неверным ограничением имени пути к каталогу maxtime/api/database/database.lua. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации с помощью специально сформированного HTTP-запроса
Уязвимое ПО: Прикладное ПО информационных систем Q-Free MaxTime до 2.11.0 включительно |
Наименование ОС и тип аппаратной платформы:
Дата выявления: 11.02.2025.
CVSS 2.0: AV:N/AC:L/Au:S/C:C/I:C/A:C
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,2)
Возможные меры по устранению:
Компенсирующие меры:
— использование межсетевого экрана уровня приложений (WAF) для фильтрации пользовательского ввода;
— использование виртуальных частных сетей для организации удаленного доступа (VPN)..
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Информация об устранении отсутствует
Идентификаторы других систем описаний уязвимости: CVE-2025-26354.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://www.nozominetworks.com/labs/vulnerability-advisories-cve-2025-26354
https://www.q-free.com/product/intelight-maxtime/
