Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-00694

CVSS: 8.4
17.10.2022

Уязвимость встроенной операционной системы Cradlepoint NetCloud (NCOS), связанная с недостаточной проверкой аргументов, передаваемых в команду, позволяющая нарушителю выполнить произвольный код

Уязвимость встроенной операционной системы Cradlepoint NetCloud (NCOS) связана с недостаточной проверкой аргументов, передаваемых в команду. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код путем перезапуска устройства и доступа к BIOS
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 17.10.2022
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Инъекция
Способ устранения: Нет данных
Меры по устранению: Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
- применение средств доверенной загрузки;
- использование систем разграничения доступа;
- сегментирование сети для ограничения доступа к промышленному сегменту;
- ограничение допуска к промышленному оборудованию лиц, не уполномоченных на работу с ним.

Использование рекомендаций:
Для продуктов Cradlepoint:
https://cradlepoint.com/products/netcloud-service/

Для продуктов Moxa:
https://www.moxa.com/en/support/product-support/security-advisory/uc-series-improper-physical-access-control-vulnerability

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-1263 CWE-1263 Improper Physical Access Control
CWE-77 CWE-77: Improper Neutralization of Special Elements used in a Command ('Command Injection')

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2022-3086 Cradlepoint IBR600 Command Injection

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.2 HIGH 2.0 AV:L/AC:L/Au:N/C:C/I:C/A:C
8.4 HIGH 3.0 AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2022-3086 ICSA-22-321-02 ICSA-22-333-04
Вендор:
  • Moxa Inc.
  • Cradlepoint
Тип ПО:
  • ПО программно-аппаратного средства АСУ ТП
  • Средство АСУ ТП
  • Операционная система
Наименование ПО:
  • UC-8580 Series
  • UC-8540 Series
  • UC-8410A Series
  • UC-8200 Series
  • UC-8100A-ME-T Series
  • UC-8100 Series
  • UC-5100 Series
  • UC-3100 Series
  • UC-2100 Series
  • UC-2100-W Series
  • NetCloud OS
Версия ПО:
  • 1.1 (UC-8580 Series)
  • от 1.0 до 1.2 включительно (UC-8540 Series)
  • 2.2 (UC-8410A Series)
  • от 1.0 до 2.4 включительно (UC-8200 Series)
  • от 1.0 до 1.1 включительно (UC-8100A-ME-T Series)
  • 1.2 (UC-8100 Series)
  • 1.2 (UC-5100 Series)
  • от 1.2 до 2.0 включительно (UC-3100 Series)
  • от 1.3 до 1.5 включительно (UC-2100 Series)
  • от 1.3 до 1.5 включительно (UC-2100-W Series)
  • до 7.22.70 (NetCloud OS)
ОС и аппаратные платформы:
  • NetCloud OS (до 7.22.70)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.