BDU:2020-05573: Уязвимость компонента /processReportGetter.php КТС «Маяк», позволяющая нарушителю получить доступ на чтение произвольных файлов

Описание уязвимости Уязвимость компонента /processReportGetter.php КТС «Маяк» связана с ошибками в логике работы веб-приложения. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить доступ на чтение произвольных файлов
Вендор ОАО «Нижегородское научно-производственное объединение им. М.В. Фрунзе»
Наименование ПО КТС «Маяк»
Версия ПО
  • 2.0
  • 2.1
Тип ПО Программное средство АСУ ТП
Операционные системы и аппаратные платформы
  • Сообщество свободного программного обеспечения Linux -
Тип ошибки Некорректное управление именем файла для оператора Include/Require в программе PHP (Удаленное включение файла PHP)
Идентификатор типа ошибки
Класс уязвимости Уязвимость кода
Дата выявления 01.04.2020
Базовый вектор уязвимости
Уровень опасности уязвимости Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)
Возможные меры по устранению уязвимости
1 Использование средств фильтрации трафика прикладного уровня (WAF) для защиты веб-сервера КТС «Маяк»
2 Ограничение доступа пользователей к веб-интерфейсу КТС «Маяк»
3 Ограничение использования программного средства
Статус уязвимости Подтверждена производителем
Наличие эксплойта Данные уточняются
Способ эксплуатации
  • Манипулирование структурами данных
Способ устранения Организационные меры
Информация об устранении Информация об устранении отсутствует
Ссылки на источники
Данные уточняются
Идентификаторы других систем описаний уязвимостей
Данные уточняются
Прочая информация Данные уточняются
Последние изменения