BDU:2021-01232 (CVE-2020-27336) — уязвимость реализации протокола IPv6 стека Treck TCP/IP
По данным БДУ ФСТЭК России, по состоянию на 14.04.2021.
Средний — 5.3/10 Устранена
Уязвимость реализации протокола IPv6 стека Treck TCP/IP связана с недостаточной проверкой вводимых данных при обработке пакета. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, читать произвольные файлы
Кого касается и что делать
- Уязвимое ПО: Treck TCP/IP (Treck) — версии до 6.0.1.68
- Что делать: уязвимость устранена производителем — применить исправления: treck.com
Сведения об уязвимости
| Идентификаторы | BDU:2021-01232 · CVE-2020-27336 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 5.3; CVSS 2.0 — 5.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, ограниченное влияние на конфиденциальность |
| Наименование ФСТЭК | Уязвимость реализации протокола IPv6 стека Treck TCP/IP, позволяющая нарушителю читать произвольные файлы |
| Даты | Опубликована: 15.03.2021 · Обновлена ФСТЭК: 14.04.2021 · Выявлена: 18.12.2020 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-125 — чтение за границами буфера |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Treck TCP/IP (Treck) — до 6.0.1.68 · сетевое программное средство
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций
- treck.com/vulnerability-response-information/
Источники
- ics-cert.kaspersky.ru/news/2021/02/05/getting-back-on-tre…
- www.opennet.ru/opennews/art.shtml
- www.securitylab.ru/news/515067.php
- us-cert.cisa.gov/ics/advisories/icsa-20-353-01
- www.se.com/ru/ru/download/document/SEVD-2020-353-01/
- nvd.nist.gov/vuln/detail/CVE-2020-27336
- security.netapp.com/advisory/ntap-20210201-0003/
- treck.com/vulnerability-response-information/



