Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-08527

Опубликовано: 25 июл. 2023
Источник: fstec
CVSS3: 6.5
CVSS2: 6.1
EPSS Низкий

Описание

Уязвимость реализации протокола Open Supervised Device Protocol (OSDP) операционной системы AXIS OS контроллеров AXIS связана с некорректной зачисткой или освобождением ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать временную недоступность функций

Вендор

Axis Communications

Наименование ПО

AXIS OS

Версия ПО

до 1.65.4 включительно (AXIS OS)
от 11.0 до 11.6.16.0 включительно (AXIS OS)
от 11.0 до 11.6.16.0 включительно (AXIS OS)
от 11.0 до 11.6.16.0 включительно (AXIS OS)
до 1.84.4 включительно (AXIS OS)
до 10.12.171.0 включительно (AXIS OS)
до 10.12.171.0 включительно (AXIS OS)
до 10.12.178 включительно (AXIS OS)
от 11.0 до 11.5.53 включительно (AXIS OS)
до 10.12.178 включительно (AXIS OS)
от 11.0 до 11.5.53 включительно (AXIS OS)

Тип ПО

Операционная система

Операционные системы и аппаратные платформы

Axis Communications AXIS OS до 1.65.4 включительно
Axis Communications AXIS OS от 11.0 до 11.6.16.0 включительно
Axis Communications AXIS OS от 11.0 до 11.6.16.0 включительно
Axis Communications AXIS OS от 11.0 до 11.6.16.0 включительно
Axis Communications AXIS OS до 1.84.4 включительно
Axis Communications AXIS OS до 10.12.171.0 включительно
Axis Communications AXIS OS до 10.12.171.0 включительно
Axis Communications AXIS OS до 10.12.178 включительно
Axis Communications AXIS OS от 11.0 до 11.5.53 включительно
Axis Communications AXIS OS до 10.12.178 включительно
Axis Communications AXIS OS от 11.0 до 11.5.53 включительно

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,1)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5)

Возможные меры по устранению уязвимости

Компенсирующие меры:
- ограничение доступа к устройству из внешних сетей (Интернет);
- использование средств межсетевого экранирования для ограничения доступа к устройству;
- сегментирование сети для ограничения доступа к промышленному сегменту из других подсетей;
- использование виртуальных частных сетей для организации удаленного доступа (VPN).
Использование рекомендаций производителя:
https://www.axis.com/dam/public/7f/3a/ed/cve-2023-21405-en-US-407244.pdf

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 21%
0.00069
Низкий

6.5 Medium

CVSS3

6.1 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.5
nvd
больше 2 лет назад

Knud from Fraktal.fi has found a flaw in some Axis Network Door Controllers and Axis Network Intercoms when communicating over OSDP, highlighting that the OSDP message parser crashes the pacsiod process, causing a temporary unavailability of the door-controlling functionalities meaning that doors cannot be opened or closed. No sensitive or customer data can be extracted as the Axis device is not further compromised. Please refer to the Axis security advisory for more information, mitigation and affected products and software versions.

CVSS3: 6.5
github
больше 2 лет назад

Knud from Fraktal.fi has found a flaw in some Axis Network Door Controllers and Axis Network Intercoms when communicating over OSDP, highlighting that the OSDP message parser crashes the pacsiod process, causing a temporary unavailability of the door-controlling functionalities meaning that doors cannot be opened or closed. No sensitive or customer data can be extracted as the Axis device is not further compromised. Please refer to the Axis security advisory for more information, mitigation and affected products and software versions.

EPSS

Процентиль: 21%
0.00069
Низкий

6.5 Medium

CVSS3

6.1 Medium

CVSS2