Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2025-1077

PUBLISHED 07.02.2025

CNA: SK-CERT

Remote Code Execution vulnerability in IBL Software Engineering Visual Weather and derived products (NAMIS, Aero Weather, Satellite Weather)

Обновлено: 07.02.2025
A security vulnerability has been identified in the IBL Software Engineering Visual Weather and derived products (NAMIS, Aero Weather, Satellite Weather). The vulnerability is present in the Product Delivery Service (PDS) component in specific server configurations where the PDS pipeline utilizes the IPDS pipeline with Message Editor Output Filters enabled. A remote unauthenticated attacker can exploit this vulnerability to send unauthenticated requests to execute the IPDS pipeline with specially crafted Form Properties, enabling remote execution of arbitrary Python code. This vulnerability could lead to a full system compromise of the affected server, particularly if Visual Weather services are run under a privileged user account—contrary to the documented installation best practices. Upgrade to the patched versions 7.3.10 (or higher), 8.6.0 (or higher).

CWE

Идентификатор Описание
CWE-20 Некорректная проверка входных данных
CWE-502 CWE-502 Deserialization of Untrusted Data

БДУ ФСТЭК

Идентификатор Описание
BDU:2025-07179 Уязвимость компонента Product Delivery Service (PDS) программного обеспечения для сбора, анализа и визуализации метеорологических данных Visual Weather и производных продуктов NAMIS, Aero Weather, Satellite Weather, позволяющая нарушителю выполнить произвольный код или вызвать отказ в обслуживании

CVSS

Оценка Severity Версия Базовый вектор
9.5 CRITICAL 4.0 CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

Доп. Информация

Product Status

Visual Weather
Product: Visual Weather
Vendor: IBL Software Engineering
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версии 8.2.5 affected
Наблюдалось в версии 7.3.9 affected
Наблюдалось в версии 7.3.6 (Enterprise Build) affected
Наблюдалось в версии 8.5.2 (Enterprise Build) affected
NAMIS
Product: NAMIS
Vendor: IBL Software Engineering
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версии 8.2.5 affected
Наблюдалось в версии 7.3.9 affected
Наблюдалось в версии 7.3.6 (Enterprise Build) affected
Наблюдалось в версии 8.5.2 (Enterprise Build) affected
Aero Weather
Product: Aero Weather
Vendor: IBL Software Engineering
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версии 8.2.5 affected
Наблюдалось в версии 7.3.9 affected
Наблюдалось в версии 7.3.6 (Enterprise Build) affected
Наблюдалось в версии 8.5.2 (Enterprise Build) affected
Satellite Weather
Product: Satellite Weather
Vendor: IBL Software Engineering
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версии 8.2.5 affected
Наблюдалось в версии 7.3.9 affected
Наблюдалось в версии 7.3.6 (Enterprise Build) affected
Наблюдалось в версии 8.5.2 (Enterprise Build) affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 07.02.2025
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no total 2.0.3 07.02.2025

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.