Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-02950

Опубликовано: 01 фев. 2023
Источник: fstec
CVSS3: 4
CVSS2: 2.1
EPSS Низкий

Описание

Уязвимость компонента Teacher Console платформы управления компьютерными сетями в образовании Faronics Insight связана с незашифрованным хранением учетных данных при обработке consoleSettings. Эксплуатация уязвимости может позволить нарушителю получить несанкционированный доступ к защищаемой информации путем отправки специально созданных запросов

Вендор

Faronics Corporation

Наименование ПО

Faronics Insight

Версия ПО

до 11.23.x.289 (Faronics Insight)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 2,1)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://docs.faronics.com/faronics-insight/release-notes
Компенсирующие меры:
1. При невозможности перенастроить конечную точку consoleSettings рекомендуется зашифровать данные, а затем закодировать их с помощью стандарта Base64

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 5%
0.00022
Низкий

4 Medium

CVSS3

2.1 Low

CVSS2

Связанные уязвимости

CVSS3: 4.6
nvd
больше 2 лет назад

An issue was discovered in Faronics Insight 10.0.19045 on Windows. The Insight Teacher Console application exposes the teacher's Console password in cleartext via an API endpoint accessible from localhost. Attackers with physical access to the Teacher Console can open a web browser, navigate to the affected endpoint and obtain the teacher's password. This enables them to log into the Teacher Console and begin trivially attacking student machines.

CVSS3: 4.6
github
больше 2 лет назад

An issue was discovered in Faronics Insight 10.0.19045 on Windows. The Insight Teacher Console application exposes the teacher's Console password in cleartext via an API endpoint accessible from localhost. Attackers with physical access to the Teacher Console can open a web browser, navigate to the affected endpoint and obtain the teacher's password. This enables them to log into the Teacher Console and begin trivially attacking student machines.

EPSS

Процентиль: 5%
0.00022
Низкий

4 Medium

CVSS3

2.1 Low

CVSS2