BDU:2020-05570: Уязвимость веб-интерфейса КТС «Маяк», связанная с непринятием мер по защите структуры запроса SQL, позволяющая нарушителю выполнить произвольные SQL команды

Описание уязвимости Уязвимость веб-интерфейса КТС «Маяк» связана с непринятием мер по защите структуры запроса SQL. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольные SQL команды с помощью специально сформированного HTTP POST-запроса
Вендор ОАО «Нижегородское научно-производственное объединение им. М.В. Фрунзе»
Наименование ПО КТС «Маяк»
Версия ПО
  • 2.0
  • 2.1
Тип ПО Программное средство АСУ ТП
Операционные системы и аппаратные платформы
  • Сообщество свободного программного обеспечения Linux -
Тип ошибки Непринятие мер по защите структуры запроса SQL (атаки типа \"внедрение SQL\")
Идентификатор типа ошибки
Класс уязвимости Уязвимость кода
Дата выявления 01.04.2020
Базовый вектор уязвимости
Уровень опасности уязвимости Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)
Возможные меры по устранению уязвимости
1 Использование средств фильтрации трафика прикладного уровня (WAF) для защиты веб-сервера КТС «Маяк»

2 Ограничение доступа пользователей к веб-интерфейсу КТС «Маяк»

3 Ограничение использования программного средства
Статус уязвимости Подтверждена производителем
Наличие эксплойта Данные уточняются
Способ эксплуатации
  • Инъекция
Способ устранения Организационные меры
Информация об устранении Информация об устранении отсутствует
Ссылки на источники
Данные уточняются
Идентификаторы других систем описаний уязвимостей
Данные уточняются
Прочая информация Данные уточняются
Последние изменения