Описание
Уязвимость механизма автоматического обновления программного комплекса защиты информации ViPNet Client 4 связана с недостатками обработки относительных путей. Эксплуатация уязвимости может позволить нарушителю, действующему из смежной доверенной сети, нарушить целостности среды функционирования, повысить привилегии в системе атакуемого узла и выполнить на нем произвольный код путем использования специально сформированного пакета обновления, отравляемого от имени скомпрометированного доверенного узла с ролью ЦУС (Центр управления сетью)
Вендор
АО «ИнфоТеКС»
Наименование ПО
VipNet Client из состава ПКЗИ ViPNet 4
Версия ПО
до 4.5.3 (сборка 65211) (VipNet Client из состава ПКЗИ ViPNet 4)
до 4.5.5 (сборка 24733) (VipNet Client из состава ПКЗИ ViPNet 4)
Тип ПО
Программное средство защиты
Операционные системы и аппаратные платформы
Microsoft Corp Windows -
Microsoft Corp Windows -
Уровень опасности уязвимости
Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,5)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,1)
Средний уровень опасности (оценка CVSS 4.0 составляет 5,5)
Возможные меры по устранению уязвимости
Использование рекомендаций производителя:
Обновление программного обеспечения до версии 4.5.3 (сборка 65211) или выше
Обновление программного обеспечения до версии 4.5.5 (сборка 24733) или выше
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует
Информация об устранении
Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- AM
7.1 High
CVSS3
6.5 Medium
CVSS2
7.1 High
CVSS3
6.5 Medium
CVSS2