Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2025-08223

CVSS: 6.8
20.02.2025

Уязвимость программного обеспечения ФПСУ-IP/Клиент для операционных систем Windows, связанная с ошибками использования стандартных разрешений, позволяющая нарушителю повысить свои привилегии

Уязвимость программного обеспечения ФПСУ-IP/Клиент для операционных систем Windows связана с ошибками использования стандартных разрешений. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 20.02.2025
Класс уязвимости: Уязвимость архитектуры
Наличие эксплойта: Существует
Способ эксплуатации: Нарушение авторизации
Способ устранения: Нет данных
Меры по устранению: Обновление программного обеспечения ФПСУ-IP/Клиент до версии 7.2.27_beta или выше

Использование рекомендаций производителя:

Исключить возможность эксплуатации уязвимости возможно без обновления программного обеспечения «ФПСУ-IP/Клиент» для Windows. Для этого необходимо отредактировать права доступа на каталог, в который была установлена программа.
Варианты редактирования прав:

- автоматически, выполнив специальный скрипт (высылается пользователям по запросу), который исправит права доступа на рекомендуемые, а также выполнит проверку на предмет отсутствия посторонних файлов в служебном каталоге «ФПСУ-IP/Клиента» для Windows. Дополнительно см. раздел «Требования к запуску скрипта»;
- вручную, изменив разрешения на служебный каталог в служебном каталоге «ФПСУ-IP/Клиента» для Windows. См. раздел «Ручная настройка прав» ниже.

Требования к запуску скрипта

Для выполнения скрипта необходимо наличие в операционной системе установленного интерпретатора сценариев PowerShell и системной утилиты icacls. Для запуска скрипта потребуются права администратора операционной системы. При запуске с недостаточными правами скрипт запросит повышение прав до администратора средствами PowerShell или mshta (на экране появится запрос, на который нужно ответить «Да»). Если повышение прав PowerShell или mshta заблокированы в операционной системе, скрипт сообщит об этом и завершит работу без внесения изменений. В таком случае необходимо повторно запустить скрипт, явно запустив его от имени администратора в контекстном меню файла скрипта.

Ручная настройка прав

Для изменения прав доступа к каталогу с установленной программой требуются права администратора операционной системы.
Выполните следующие действия:
1. Перейдите в каталог с установленной программой «ФПСУ-IP/Клиент» (путь по умолчанию, если использовалась стандартная установка:
«C:\Program Files\AMICON»);
2. Щелкните правой кнопкой мыши по каталогу "Client FPSU-IP";
3. Перейдите на вкладку "Безопасность";
4. Нажмите кнопку "Дополнительно";
5. Просмотрите и настройте рекомендуемые права доступа (см. раздел ниже);
6. После настройки корневого каталога программы, права для содержимого обычно настраиваются автоматически. Тем не менее, рекомендуется выполнить проверку изменения прав на вложенные файлы и каталоги и повторить шаги 1-5 при необходимости.

Рекомендуемые права на каталог «ФПСУ-IP/Клиента»

Далее приводятся рекомендуемые (минимально необходимые для корректной работы программы) права на каталог с установленным программным обеспечением «ФПСУ-IP/Клиент» и его содержимое. Каталог с установленной программой (путь по умолчанию при стандартной установке: «C:\Program Files\AMICON\Client FPSU-IP») должен иметь следующие настройки:
а) наследование от вышестоящих объектов отключено;
б) опция «заменить все записи разрешений наследуемыми от этого объекта» включена;
в) должны присутствовать только указанными правами доступа:
- СИСТЕМА: полный доступ;
- Администраторы: полный доступ;
- Пользователи: чтение и выполнение, просмотр содержимого каталога, чтение.
Прочая информация: Уязвимость выявлена исследователями: Павел Шмидт и Александр Иванов (Angara Security)

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-276 CWE-276: Incorrect Default Permissions

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
6.8 MEDIUM 2.0 AV:L/AC:L/Au:S/C:C/I:C/A:C
Вендор:
  • ООО «АМИКОН»
Тип ПО:
  • Сетевое программное средство
  • ПО программно-аппаратного средства
Наименование ПО:
  • ФПСУ-IP/Клиент
Версия ПО:
  • до 7.2.14 включительно (ФПСУ-IP/Клиент)
ОС и аппаратные платформы:
  • Windows 7 (-)
  • Windows 8.1 (-)
  • Windows 10 (-)
  • Windows Server 2019 (-)
  • Windows 11 (-)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.