Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-05683

Опубликовано: 13 мая 2025
Источник: fstec
CVSS3: 10
CVSS2: 10

Описание

Уязвимость веб-интерфейса коммутаторов Qtech, связанная с некорректной обработкой файлов cookie. Эксплуатация уязвимости, может позволить нарушителю, действующему удаленно, повысить свои привилегии до уровня администратора

Вендор

ООО «Кьютэк»

Наименование ПО

QSW-2800-10T-AC
QSW-2800-28T-AC
QSW-3450-28T-AC
QSW-3500-10T-AC
QSW-3750-28T-AC

Версия ПО

2013 (QSW-2800-10T-AC)
2013 (QSW-2800-28T-AC)
2015 (QSW-2800-28T-AC)
2014 (QSW-3450-28T-AC)
- (QSW-3500-10T-AC)
2021 (QSW-3750-28T-AC)

Тип ПО

Сетевое средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 10)

Возможные меры по устранению уязвимости

Компенсирующие меры:
В качестве временного решения предлагается вариант с отключением функционала, тем самым локализации проблемы.
Команды для исполнения данной процедуры на коммутаторе ниже:
QTECH_SW#config
QTECH_SW(config)#no ip http server
web server is off
QTECH_SW(config)#no ip http secure-server
QTECH_SW(config)#exit
QTECH_SW#write
- использование средств межсетевого экранирования для ограничения удалённого доступа к устройствам;
- использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимости;
- использование виртуальных частных сетей для организации удаленного доступа (VPN);
- ограничение доступа к устройствам из внешних сетей (Интернет).

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует

Информация об устранении

Уязвимость устранена

10 Critical

CVSS3

10 Critical

CVSS2

10 Critical

CVSS3

10 Critical

CVSS2