BDU:2022-05027: Уязвимость компонента Discovery программного обеспечения управления инфраструктурой центра обработки данных Device42, позволяющая нарушителю выполнить произвольный код

Описание уязвимости

Уязвимость компонента Discovery программного обеспечения управления инфраструктурой центра обработки данных Device42 связана с внедрением или модификацией аргумента. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код, путем создания задачи автообнаружения (*nix/CISCO NX-OS)

Вендор

Device42, Inc.

Наименование ПО

Device42 CMDB

Версия ПО

  • до 18.01.00

Тип ПО

Сетевое средство, Прикладное ПО информационных систем, Сетевое программное средство

Операционные системы и аппаратные платформы

Данные уточняются

Тип ошибки

Внедрение или модификация аргумента

Идентификатор типа ошибки

Класс уязвимости

Уязвимость кода

Дата выявления

16.08.2022

Базовый вектор уязвимости

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,5)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,1)

Возможные меры по устранению уязвимости

Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
- ограничение доступа недоверенных пользователей с правами "System Generated Read and Add";
- контроль полей "Имя Пользователя" на панели "Infrastructure/Secrets";
- проверка созданных задач автообнаружения (*nix/CISCO NX-OS) на панели Discovery.

Использование рекомендаций:
https://www.bitdefender.com/files/News/CaseStudies/study/422/Bitdefender-PR-Whitepaper-Device42-creat6295-en-EN.pdf

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Способ эксплуатации

  • Инъекция

Способ устранения

Обновление программного обеспечения

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

Прочая информация

Данные уточняются
Последние изменения