BDU:2019-03058 (CVE-2019-1839) — уязвимость программного обеспечения устройств Cisco Remote PHY

По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.

Средний — 6.7/10 Устранена

Уязвимость программного обеспечения устройств Cisco Remote PHY связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю выполнить произвольные команды в базовой оболочке Linux с привилегиями root

Кого касается и что делать

  • Уязвимое ПО: Remote PHY 120 (Cisco Systems) — версии до 6.4; Remote PHY 220 (Cisco Systems) — версии до 3.1; Remote PHY Shelf 7200 (Cisco Systems) — версии до 1.2
  • Что делать: уязвимость устранена производителем — применить исправления: tools.cisco.com

Сведения об уязвимости

Идентификаторы BDU:2019-03058 · CVE-2019-1839
Уровень опасности Средний (базовая оценка CVSS 3.1 — 6.7; CVSS 2.0 — 6.8)
Вектор CVSS 3.1 AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
нужен локальный доступ, низкая сложность, нужны права администратора, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость программного обеспечения устройств Cisco Remote PHY, связанная с недостаточной проверкой вводимых данных, позволяющая нарушителю выполнить произвольные команды в базовой оболочке Linux с привилегиями root
Даты Опубликована: 02.09.2019 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 21.08.2019
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-20 — недостаточная проверка вводимых данных
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование ресурсами

Уязвимое ПО

  • Remote PHY 120 (Cisco Systems) — до 6.4 · ПО сетевого программно-аппаратного средства
  • Remote PHY 220 (Cisco Systems) — до 3.1 · ПО сетевого программно-аппаратного средства
  • Remote PHY Shelf 7200 (Cisco Systems) — до 1.2 · ПО сетевого программно-аппаратного средства

ОС и платформы

  • ОС без названия (Cisco Systems) — Remote PHY 120

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных