Описание
Уязвимость веб-интерфейса коммутаторов Qtech, связанная с некорректной обработкой файлов cookie. Эксплуатация уязвимости, может позволить нарушителю, действующему удаленно, повысить свои привилегии до уровня администратора
Вендор
ООО «Кьютэк»
Наименование ПО
QSW-2800-10T-AC
QSW-2800-28T-AC
QSW-3450-28T-AC
QSW-3500-10T-AC
QSW-3750-28T-AC
Версия ПО
2013 (QSW-2800-10T-AC)
2013 (QSW-2800-28T-AC)
2015 (QSW-2800-28T-AC)
2014 (QSW-3450-28T-AC)
- (QSW-3500-10T-AC)
2021 (QSW-3750-28T-AC)
Тип ПО
Сетевое средство
Операционные системы и аппаратные платформы
-
Уровень опасности уязвимости
Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 10)
Возможные меры по устранению уязвимости
Компенсирующие меры:
В качестве временного решения предлагается вариант с отключением функционала, тем самым локализации проблемы.
Команды для исполнения данной процедуры на коммутаторе ниже:
QTECH_SW#config
QTECH_SW(config)#no ip http server
web server is off
QTECH_SW(config)#no ip http secure-server
QTECH_SW(config)#exit
QTECH_SW#write
- использование средств межсетевого экранирования для ограничения удалённого доступа к устройствам;
- использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимости;
- использование виртуальных частных сетей для организации удаленного доступа (VPN);
- ограничение доступа к устройствам из внешних сетей (Интернет).
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует
Информация об устранении
Уязвимость устранена
10 Critical
CVSS3
10 Critical
CVSS2
10 Critical
CVSS3
10 Critical
CVSS2