Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-05251

CVSS: 7.5
21.06.2024

Уязвимость веб-интерфейса устройств IP-телефонии BAS-IP, позволяющая нарушителю раскрыть защищаемую информацию

Уязвимость веб-интерфейса устройств IP-телефонии BAS-IP связана с хранением учетных данных в конфигурационных файлах. Эксплуатация уязвимости может позволить нарушителю раскрыть защищаемую информацию путем отправки специально сформированного HTTP-запроса
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 21.06.2024
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Нарушение авторизации
Способ устранения: Нет данных
Меры по устранению: Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
- использование средств межсетевого экранирования для ограничения возможности удалённого доступа;
- использование виртуальных частных сетей для организации удаленного доступа (VPN).

Использование рекомендаций производителя:
https://bas-ip.com/bsa-000001

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-312 CWE-312: Cleartext Storage of Sensitive Information

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2024-37654 An issue in BAS-IP AV-01D, AV-01MD, AV-01MFD, AV-01ED, AV-01KD, AV-01BD, AV-01KBD, AV-02D, AV-02IDE, AV-02IDR, AV-02IPD, AV-0...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.8 HIGH 2.0 AV:N/AC:L/Au:N/C:C/I:N/A:N
7.5 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2024-37654 BSA-000001
Вендор:
  • BAS-IP
Тип ПО:
  • Сетевое программное средство
  • ПО сетевого программно-аппаратного средства
Наименование ПО:
  • AV-01D
  • AV-01MD
  • AV-01MFD
  • AV-01ED
  • AV-01KD
  • AV-01BD
  • AV-01KBD
  • AV-02D
  • AV-02IDE
  • AV-02IDR
  • AV-02IPD
  • AV-02FDE
  • AV-02FDR
  • AV-03D
  • AV-03BD
  • AV-04AFD
  • AV-04ASD
  • AV-04FD
  • AV-04SD
  • AV-05FD
  • AV-05SD
  • AA-07BD
  • AA-07BDI
  • BA-04BD
  • BA-04MD
  • BA-08BD
  • BA-08MD
  • BA-12BD
  • BA-12MD
  • CR-02BD
Версия ПО:
  • до 3.9.2 (AV-01D)
  • до 3.9.2 (AV-01MD)
  • до 3.9.2 (AV-01MFD)
  • до 3.9.2 (AV-01ED)
  • до 3.9.2 (AV-01KD)
  • до 3.9.2 (AV-01BD)
  • до 3.9.2 (AV-01KBD)
  • до 3.9.2 (AV-02D)
  • до 3.9.2 (AV-02IDE)
  • до 3.9.2 (AV-02IDR)
  • до 3.9.2 (AV-02IPD)
  • до 3.9.2 (AV-02FDE)
  • до 3.9.2 (AV-02FDR)
  • до 3.9.2 (AV-03D)
  • до 3.9.2 (AV-03BD)
  • до 3.9.2 (AV-04AFD)
  • до 3.9.2 (AV-04ASD)
  • до 3.9.2 (AV-04FD)
  • до 3.9.2 (AV-04SD)
  • до 3.9.2 (AV-05FD)
  • до 3.9.2 (AV-05SD)
  • до 3.9.2 (AA-07BD)
  • до 3.9.2 (AA-07BDI)
  • до 3.9.2 (BA-04BD)
  • до 3.9.2 (BA-04MD)
  • до 3.9.2 (BA-08BD)
  • до 3.9.2 (BA-08MD)
  • до 3.9.2 (BA-12BD)
  • до 3.9.2 (BA-12MD)
  • до 3.9.2 (CR-02BD)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.