Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-00305

CVSS: 4.9
29.12.2023

Уязвимость микропрограммного обеспечения телефонов и акустических систем для конференц-связи Poly, позволяющая нарушителю изменить пароль администратора

Уязвимость микропрограммного обеспечения телефонов и акустических систем для конференц-связи Poly связана с отсутствием необходимой проверки при изменении пароля. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, изменить пароль администратора
Статус уязвимости:
Подтверждена производителем
Информация об устранении отсутствует
Дата выявления: 29.12.2023
Класс уязвимости: Уязвимость архитектуры
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Нарушение аутентификации
Способ устранения: Нет данных
Меры по устранению: Компенсирующие меры:
- использование средств межсетевого экранирования и средств обнаружения и предотвращения вторжений (IDS/IPS) для отслеживания подключений к устройству;
- ограничение доступа к устройству из внешних сетей (Интернет);
- использование виртуальных частных сетей для организации удаленного доступа (VPN);
- использование антивирусного программного обеспечения для отслеживания средств эксплуатации уязвимости.

Организационные меры:
1. Ограничить использование программного средства
2. Использование аналогичного программного средства

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-620 Improper access control

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2023-4465 Poly VVX 601 Configuration File Import unverified password change

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
6.1 MEDIUM 2.0 AV:N/AC:L/Au:M/C:N/I:C/A:N
4.9 MEDIUM 3.0 AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2023-4465
Вендор:
  • Poly Inc.
Тип ПО:
  • Микропрограммный код
Наименование ПО:
  • Trio 8300
  • Trio 8500
  • Trio 8800
  • Trio C60
  • CCX 350
  • CCX 400
  • CCX 500
  • CCX 505
  • CCX 600
  • CCX 700
  • EDGE E100
  • EDGE E220
  • EDGE E300
  • EDGE E320
  • EDGE E350
  • EDGE E400
  • EDGE E450
  • EDGE E500
  • EDGE E550
  • VVX 101
  • VVX 150
  • VVX 201
  • VVX 250
  • VVX 300
  • VVX 301
  • VVX 310
  • VVX 311
  • VVX 350
  • VVX 400
  • VVX 401
  • VVX 410
  • VVX 411
  • VVX 450
  • VVX 500
  • VVX 501
  • VVX 600
  • VVX 601
Версия ПО:
  • - (Trio 8300)
  • - (Trio 8500)
  • - (Trio 8800)
  • - (Trio C60)
  • - (CCX 350)
  • - (CCX 400)
  • - (CCX 500)
  • - (CCX 505)
  • - (CCX 600)
  • - (CCX 700)
  • - (EDGE E100)
  • - (EDGE E220)
  • - (EDGE E300)
  • - (EDGE E320)
  • - (EDGE E350)
  • - (EDGE E400)
  • - (EDGE E450)
  • - (EDGE E500)
  • - (EDGE E550)
  • - (VVX 101)
  • - (VVX 150)
  • - (VVX 201)
  • - (VVX 250)
  • - (VVX 300)
  • - (VVX 301)
  • - (VVX 310)
  • - (VVX 311)
  • - (VVX 350)
  • - (VVX 400)
  • - (VVX 401)
  • - (VVX 410)
  • - (VVX 411)
  • - (VVX 450)
  • - (VVX 500)
  • - (VVX 501)
  • - (VVX 600)
  • - (VVX 601)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.