Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2024-51541

PUBLISHED 05.12.2024

CNA: ABB

Local File Inclusion

Обновлено: 05.12.2024
Local File Inclusion vulnerabilities allow access to sensitive system information.  Affected products: ABB ASPECT - Enterprise v3.08.02; NEXUS Series v3.08.02; MATRIX Series v3.08.02

CWE

Идентификатор Описание
CWE-98 The PHP application receives input from an upstream component, but it does not restrict or incorrectly restricts the input before its usage in "require," "include," or similar functions.

БДУ ФСТЭК

Идентификатор Описание
BDU:2024-10871 Уязвимость микропрограммного обеспечения встраиваемых сетевых контроллеров управления зданиями ASPECT Enterprise, NEXUS Series, MATRIX Series, связанная с неверным управлением именами файлов для PHP-функций include или require, позволяющая нарушителю получить доступ к конфиденциальной информации

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20250117-48 17.01.2025 Получение конфиденциальной информации в ABB ASPECT-Enterprise, NEXUS, and MATRIX Series products

CVSS

Оценка Severity Версия Базовый вектор
8.8 HIGH 4.0 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:L/SI:L/SA:L
8.2 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

Доп. Информация

Product Status

ASPECT-Enterprise
Product: ASPECT-Enterprise
Vendor: ABB
Default status: unaffected
Platforms:
  • Linux
Версии:
Затронутые версии Статус
Наблюдалось до версии 3.08.02 affected
NEXUS Series
Product: NEXUS Series
Vendor: ABB
Default status: unaffected
Platforms:
  • Linux
Версии:
Затронутые версии Статус
Наблюдалось до версии 3.08.02 affected
MATRIX Series
Product: MATRIX Series
Vendor: ABB
Default status: unaffected
Platforms:
  • Linux
Версии:
Затронутые версии Статус
Наблюдалось до версии 3.08.02 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 05.12.2024
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none yes partial 2.0.3 05.12.2024

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.