Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-07437

Опубликовано: 11 авг. 2021
Источник: fstec
CVSS3: 7.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость службы ApacheMDM системы централизованного управления промышленными маршрутизаторами и межсетевыми экранами FL MGUARD DM связана с недостатками разграничения доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации путем загрузки специально созданного файла с расширением .atv в профиль конфигурации

Вендор

Phoenix Contact GmbH & Co. KG

Наименование ПО

FL MGUARD DM

Версия ПО

1.12.0 (FL MGUARD DM)
1.13.0 (FL MGUARD DM)

Тип ПО

Сетевое средство

Операционные системы и аппаратные платформы

Microsoft Corp Windows -

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://cert.vde.com/en/advisories/VDE-2021-035/
Компенсирующие меры:
1) Остановите работу службы ApacheMDM Windows;
2) Отредактируйте файл <mdm>/apache/conf/extra/httpd-mdm.conf и удалите экземпляры этих строк для «DocumentRoot» и «/atv»:
# Controls who can get stuff from this server.
Require all granted
Параметр <mdm> относится к каталогу, в котором установлен FL MGUARD DM.
3) Запустите службу ApacheMDM Windows.
Более подробные инструкции описаны в Руководстве Пользователя:
http://help.mguard.com/en/mdm1/manual/1.12/107323_en_05/Section02/Section02.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 50%
0.00265
Низкий

7.5 High

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 7.5
nvd
около 3 лет назад

In Phoenix Contact: FL MGUARD DM version 1.12.0 and 1.13.0 access to the Apache web server being installed as part of the FL MGUARD DM on Microsoft Windows does not require login credentials even if configured during installation.Attackers with network access to the Apache web server can download and therefore read mGuard configuration profiles (“ATV profiles”). Such configuration profiles may contain sensitive information, e.g. private keys associated with IPsec VPN connections.

CVSS3: 7.5
github
больше 2 лет назад

In Phoenix Contact: FL MGUARD DM version 1.12.0 and 1.13.0 access to the Apache web server being installed as part of the FL MGUARD DM on Microsoft Windows does not require login credentials even if configured during installation.Attackers with network access to the Apache web server can download and therefore read mGuard configuration profiles (“ATV profiles”). Such configuration profiles may contain sensitive information, e.g. private keys associated with IPsec VPN connections.

EPSS

Процентиль: 50%
0.00265
Низкий

7.5 High

CVSS3

7.8 High

CVSS2