BDU:2020-01268: Уязвимость модуля управления HTTP(S) программного обеспечения коммутатора Belden Hirschmann HiOS и Belden Hirschmann HiSecOS, позволяющая нарушителю получить несанкционированный доступ к конфендициальной информации
Детали уязвимости BDU:2020-01268
Описание
Уязвимость модуля управления HTTP(S) программного обеспечения коммутатора Belden Hirschmann HiOS и Belden Hirschmann HiSecOS связана с ошибками обработки запросов на аутентификацию. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к конфендициальной информации, с помощью специально созданных HTTP-запросов.
Что делать с BDU:2020-01268
Высокая уязвимость (CVSS 8.1) должна быть устранена в приоритетном порядке. Рекомендуемый срок — 7 дней по приказу ФСТЭК №117. Проверьте список затронутого ПО ниже и запланируйте обновление.
Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.
Оценка критичности (CVSS)
AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HAV:N/AC:H/Au:N/C:C/I:C/A:CCVE — международный идентификатор
Программа не проверяет или неправильно проверяет входные данные. Базовая причина большинства инъекций и переполнений.
Как атакуют и что делать ▾
Сценарий атаки
Атакующий отправляет неожиданный ввод: отрицательные числа, спецсимволы, сверхдлинные строки — программа обрабатывает их без проверки.
Последствия
Базовая причина большинства инъекций, переполнений и логических ошибок.
Рекомендации
Валидируйте все входные данные по white-list, ограничивайте длину, тип и диапазон значений.
Тактики и техники
Уязвимое ПО (11)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| Belden Inc. | Hirschmann HiOS | RSP до 05.0.07 включительно | Не указана |
| Belden Inc. | Hirschmann HiOS | RSPE до 05.0.07 включительно | Не указана |
| Belden Inc. | Hirschmann HiOS | RSPS до 05.0.07 включительно | Не указана |
| Belden Inc. | Hirschmann HiOS | RSPL до 06.1.04 включительно | Не указана |
| Belden Inc. | Hirschmann HiOS | MSP 06.1.04 включительно | Не указана |
| Belden Inc. | Hirschmann HiOS | EES до 06.1.04 включительно | Не указана |
| Belden Inc. | Hirschmann HiOS | EESX 06.2.00 | Не указана |
| Belden Inc. | Hirschmann HiOS | GRS 06.2.00 | Не указана |
| Belden Inc. | Hirschmann HiOS | OS 06.2.00 | Не указана |
| Belden Inc. | Hirschmann HiOS | RED 06.2.00 | Не указана |
| Belden Inc. | Hirschmann HiSecOS | EAGLE до 03.0.02 включительно | Не указана |
Среды функционирования (11)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| Belden Inc. | Hirschmann HiOS | RSP до 05.0.07 включительно | Не указана |
| Belden Inc. | Hirschmann HiOS | RSPE до 05.0.07 включительно | Не указана |
| Belden Inc. | Hirschmann HiOS | RSPS до 05.0.07 включительно | Не указана |
| Belden Inc. | Hirschmann HiOS | RSPL до 06.1.04 включительно | Не указана |
| Belden Inc. | Hirschmann HiOS | MSP 06.1.04 включительно | Не указана |
| Belden Inc. | Hirschmann HiOS | EES до 06.1.04 включительно | Не указана |
| Belden Inc. | Hirschmann HiOS | EESX 06.2.00 | Не указана |
| Belden Inc. | Hirschmann HiOS | GRS 06.2.00 | Не указана |
| Belden Inc. | Hirschmann HiOS | OS 06.2.00 | Не указана |
| Belden Inc. | Hirschmann HiOS | RED 06.2.00 | Не указана |
| Belden Inc. | Hirschmann HiSecOS | EAGLE до 03.0.02 включительно | Не указана |
Рекомендации по устранению
Обновление программного обеспечения: Для Hirschmann HiOS версий RSP,RSPE, RSPS до 06.1.05 и выше; Для Hirschmann HiOS версий RSPL, MSP, EES, EESX, GRS, OS, RED до 07.0.00 и выше; Для Hirschmann HiSecOS EAGLE до 03.0.04 или 03.1.00
SLA ФСТЭК №117
7 дней
по базовой оценке CVSS 8.1
Уточните SLA под вашу среду
Базовый балл 8.1 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.
Пересчитать CVSS с учётом средыThreat Intelligence
SSVC: Отслеживать (повышенный)
Умеренный риск. Включите в плановый цикл обновлений, следите за изменением EPSS.
Информация
Обнаружена
2018-05-25
Опубликована
2020-03-26
Обновлена
2020-03-26
Эксплойт
Данные уточняются
Исправление
Уязвимость устранена
Статус
Подтверждена производителем
Управляйте уязвимостями, а не таблицами
Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.
- Уязвимости → активы → ответственные — цепочка за минуту
- SLA-таймеры и эскалация — дедлайны не горят
- PDF-отчёт для ФСТЭК — за один клик
Связанные уязвимости
Уязвимость веб-сервера промышленных межсетевых экранов Hirschmann EAGLE, позволяющая нарушителю повысить свои привилегии
Уязвимость операционных систем Belden Hirschmann HiOS и HiSecOS, связанная с недостаточной защитой регистрационных данны
Уязвимость операционной системы HiOS сетевых коммутаторов Belden Hirschmann серий OS2, RSP и RSPE, позволяющая нарушител
Уязвимость модуля управления HTTP(S) операционных систем HiOS сетевых коммутаторов Belden Hirschmann серий RSP, RSPE, RS
Уязвимость протокола DHCP операционных систем реального времени Wind River VxWorks, позволяющая нарушителю выполнить про
Что добавляет КиберОснова к данным БДУ ФСТЭК
CVSS v4.0 + калькулятор
Единственный бесплатный калькулятор CVSS v4.0 на русском языке
SLA по приказу №117
Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн
EPSS + CISA KEV
Оценка вероятности эксплуатации и статус активных атак
Полнотекстовый поиск
По названию, CVE, CWE, описанию — русский и английский
Связанные уязвимости
Автоматический подбор по затронутому ПО
Мобильная версия
Адаптивный интерфейс для работы с телефона и планшета
Автоматизируйте управление уязвимостями
КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.