Идентификатор: BDU:2020-05570.
Наименование уязвимости: Уязвимость веб-интерфейса КТС «Маяк», связанная с непринятием мер по защите структуры запроса SQL, позволяющая нарушителю выполнить произвольные SQL команды.
Описание уязвимости: Уязвимость веб-интерфейса КТС «Маяк» связана с непринятием мер по защите структуры запроса SQL. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольные SQL команды с помощью специально сформированного HTTP POST-запроса
Уязвимое ПО: Программное средство АСУ ТП ОАО «Нижегородское научно-производственное объединение им. М.В. Фрунзе» КТС «Маяк» 2.0 | Программное средство АСУ ТП ОАО «Нижегородское научно-производственное объединение им. М.В. Фрунзе» КТС «Маяк» 2.1 |
Наименование ОС и тип аппаратной платформы: Linux — |
Дата выявления: 01.04.2020.
CVSS 2.0: AV:N/AC:L/Au:N/C:C/I:C/A:C
Уровень опасности уязвимости: Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)
Возможные меры по устранению:
1 Использование средств фильтрации трафика прикладного уровня (WAF) для защиты веб-сервера КТС «Маяк»
2 Ограничение доступа пользователей к веб-интерфейсу КТС «Маяк»
3 Ограничение использования программного средства.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Информация об устранении отсутствует
Идентификаторы других систем описаний уязвимости:
Тип ошибки CWE: CWE-89
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».