Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-04909

Опубликовано: 16 фев. 2023
Источник: fstec
CVSS3: 8.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость веб-интерфейса администрирования микропрограммного обеспечения промышленных маршрутизаторов NB800, NG800, NB1601, NB1800, NB1810 NB2800 NB2810 NB3701, NB3800 существует из-за непринятия мер по нейтрализации специальных элементов, используемых в команде операционной системы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнять произвольные команды с повышенными привилегиями

Вендор

NetModule AG

Наименование ПО

NetModule Router Software

Версия ПО

от 4.3.0.0 до 4.3.0.119 (NetModule Router Software)
от 4.3.0.0 до 4.3.0.119 (NetModule Router Software)
от 4.3.0.0 до 4.3.0.119 (NetModule Router Software)
от 4.3.0.0 до 4.3.0.119 (NetModule Router Software)
от 4.3.0.0 до 4.3.0.119 (NetModule Router Software)
от 4.3.0.0 до 4.3.0.119 (NetModule Router Software)
от 4.3.0.0 до 4.3.0.119 (NetModule Router Software)
от 4.3.0.0 до 4.3.0.119 (NetModule Router Software)
от 4.3.0.0 до 4.3.0.119 (NetModule Router Software)
от 4.4.0.0 до 4.4.0.118 (NetModule Router Software)
от 4.4.0.0 до 4.4.0.118 (NetModule Router Software)
от 4.4.0.0 до 4.4.0.118 (NetModule Router Software)
от 4.4.0.0 до 4.4.0.118 (NetModule Router Software)
от 4.4.0.0 до 4.4.0.118 (NetModule Router Software)
от 4.4.0.0 до 4.4.0.118 (NetModule Router Software)
от 4.4.0.0 до 4.4.0.118 (NetModule Router Software)
от 4.4.0.0 до 4.4.0.118 (NetModule Router Software)
от 4.4.0.0 до 4.4.0.118 (NetModule Router Software)
от 4.6.0.0 до 4.6.0.105 (NetModule Router Software)
от 4.6.0.0 до 4.6.0.105 (NetModule Router Software)
от 4.6.0.0 до 4.6.0.105 (NetModule Router Software)
от 4.6.0.0 до 4.6.0.105 (NetModule Router Software)
от 4.6.0.0 до 4.6.0.105 (NetModule Router Software)
от 4.6.0.0 до 4.6.0.105 (NetModule Router Software)
от 4.6.0.0 до 4.6.0.105 (NetModule Router Software)
от 4.6.0.0 до 4.6.0.105 (NetModule Router Software)
от 4.6.0.0 до 4.6.0.105 (NetModule Router Software)
от 4.7.0.0 до 4.7.0.103 (NetModule Router Software)
от 4.7.0.0 до 4.7.0.103 (NetModule Router Software)
от 4.7.0.0 до 4.7.0.103 (NetModule Router Software)
от 4.7.0.0 до 4.7.0.103 (NetModule Router Software)
от 4.7.0.0 до 4.7.0.103 (NetModule Router Software)
от 4.7.0.0 до 4.7.0.103 (NetModule Router Software)
от 4.7.0.0 до 4.7.0.103 (NetModule Router Software)
от 4.7.0.0 до 4.7.0.103 (NetModule Router Software)
от 4.7.0.0 до 4.7.0.103 (NetModule Router Software)

Тип ПО

Сетевое средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8)

Возможные меры по устранению уязвимости

Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- использование средств межсетевого экранирования для ограничения возможности удаленного доступа к веб-интерфейсу устройства;
- ограничение доступа к промышленному оборудованию из внешних сетей (Интернет);
- сегментирование сети с целью ограничения доступа к промышленным системам из других подсетей;
- использование виртуальных частных сетей для организации удаленного доступа (VPN).
Использование рекомендаций производителя:
https://share.netmodule.com/public/system-software/4.7/4.7.0.103/NRSW-RN-4.7.0.103.pdf

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 82%
0.01811
Низкий

8.8 High

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 7.2
nvd
почти 3 года назад

NetModule NSRW web administration interface executes an OS command constructed with unsanitized user input. A successful exploit could allow an authenticated user to execute arbitrary commands with elevated privileges. This issue affects NSRW: from 4.3.0.0 before 4.3.0.119, from 4.4.0.0 before 4.4.0.118, from 4.6.0.0 before 4.6.0.105, from 4.7.0.0 before 4.7.0.103.

CVSS3: 8.8
github
почти 3 года назад

NetModule NSRW web administration interface executes an OS command constructed with unsanitized user input. A successful exploit could allow an authenticated user to execute arbitrary commands with elevated privileges. This issue affects NSRW: from 4.3.0.0 before 4.3.0.119, from 4.4.0.0 before 4.4.0.118, from 4.6.0.0 before 4.6.0.105, from 4.7.0.0 before 4.7.0.103. The issue affects NSRW packaged by Phoenix Contact routers: from 4.6.72.0 before 4.6.72.101, from 4.6.73.0 before 4.6.73.101.

EPSS

Процентиль: 82%
0.01811
Низкий

8.8 High

CVSS3

10 Critical

CVSS2