КиберосноваSGRC
BDU:2021-02000
Средний
Эксплойт

BDU:2021-02000: Уязвимость микропрограммного обеспечения маршрутизаторов Huawei, связанная с недостаточной проверкой вводимых данных, позволяющая нарушителю вызвать отказ в обслуживании

CVSS v37.5
CVSS v25.0

Детали уязвимости BDU:2021-02000

Описание

Уязвимость микропрограммного обеспечения маршрутизаторов Huawei связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Что делать с BDU:2021-02000

Уязвимость среднего уровня (CVSS 7.5) — устраните в рамках планового цикла обновлений. Рекомендуемый срок — 30 дней. Оцените применимость к вашей инфраструктуре через список затронутого ПО.

⚠ Для этой уязвимости существует публичный эксплойт — риск активной эксплуатации повышен. Устраните в первую очередь.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
7.5Высокий
Пересчитать →
v2
5.0
Только просмотр
AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HAV:N/AC:L/Au:N/C:N/I:N/A:P

CWE — тип уязвимости

CVE — международный идентификатор

CWE-20
Недостаточная проверка ввода

Программа не проверяет или неправильно проверяет входные данные. Базовая причина большинства инъекций и переполнений.

Как атакуют и что делать ▾

Сценарий атаки

Атакующий отправляет неожиданный ввод: отрицательные числа, спецсимволы, сверхдлинные строки — программа обрабатывает их без проверки.

Последствия

Базовая причина большинства инъекций, переполнений и логических ошибок.

Рекомендации

Валидируйте все входные данные по white-list, ограничивайте длину, тип и диапазон значений.

Тактики и техники

Манипулирование ресурсами

Уязвимое ПО (50)

ВендорНазваниеВерсияПлатформа
Huawei Technologies Co., Ltd.Huawei AR120-Sдо V200R009C00Не указана
Huawei Technologies Co., Ltd.Huawei AR1200до V200R009C00Не указана
Huawei Technologies Co., Ltd.Huawei AR1200-Sдо V200R009C00Не указана
Huawei Technologies Co., Ltd.Huawei AR150до V200R009C00Не указана
Huawei Technologies Co., Ltd.Huawei AR150-Sдо V200R009C00Не указана
Huawei Technologies Co., Ltd.Huawei AR160до V200R009C00Не указана
Huawei Technologies Co., Ltd.Huawei AR200до V200R009C00Не указана
Huawei Technologies Co., Ltd.Huawei AR200-Sдо V200R009C00Не указана
Huawei Technologies Co., Ltd.Huawei AR2200до V200R009C00Не указана
Huawei Technologies Co., Ltd.Huawei AR2200-Sдо V200R009C00Не указана
Huawei Technologies Co., Ltd.Huawei AR3200до V200R009C00Не указана
Huawei Technologies Co., Ltd.Huawei AR3600до V200R009C00Не указана
Huawei Technologies Co., Ltd.Huawei AR510до V200R009C00Не указана
Huawei Technologies Co., Ltd.Huawei DP300до V500R002C00SPCb00Не указана
Huawei Technologies Co., Ltd.Huawei IPS Moduleдо V500R001C60SPC500Не указана
Huawei Technologies Co., Ltd.Huawei NGFW Moduleдо V500R001C60SPC500Не указана
Huawei Technologies Co., Ltd.Huawei NIP6300до V500R001C60SPC500Не указана
Huawei Technologies Co., Ltd.Huawei NIP6600до V500R001C60SPC500Не указана
Huawei Technologies Co., Ltd.Huawei NIP6800до V500R001C60SPC500Не указана
Huawei Technologies Co., Ltd.Huawei NetEngine16EXдо V200R009C00Не указана
Huawei Technologies Co., Ltd.Huawei RSE6500до V500R002C00SPC800Не указана
Huawei Technologies Co., Ltd.SMC2.0до V500R002C00SPCc00Не указана
Huawei Technologies Co., Ltd.Huawei SRG1300до V200R009C00Не указана
Huawei Technologies Co., Ltd.Huawei SRG2300до V200R009C00Не указана
Huawei Technologies Co., Ltd.Huawei SRG3300до V200R009C00Не указана
Huawei Technologies Co., Ltd.Huawei SVN5600до V200R003C10SPCa00Не указана
Huawei Technologies Co., Ltd.Huawei SVN5800до V200R003C10SPCa00Не указана
Huawei Technologies Co., Ltd.Huawei SVN5800-Cдо V200R003C10SPCa00Не указана
Huawei Technologies Co., Ltd.Huawei SeMG9811до V500R002C20SPC500Не указана
Huawei Technologies Co., Ltd.Huawei Secospace USG6300до V500R001C60SPC500Не указана
Huawei Technologies Co., Ltd.Huawei Secospace USG6500до V500R001C60SPC500Не указана
Huawei Technologies Co., Ltd.Huawei Secospace USG6600до V500R001C60SPC500Не указана
Huawei Technologies Co., Ltd.Huawei TE30до V600R006C00SPC400Не указана
Huawei Technologies Co., Ltd.Huawei TE40до V600R006C00SPC400Не указана
Huawei Technologies Co., Ltd.Huawei TE50до V600R006C00SPC400Не указана
Huawei Technologies Co., Ltd.Huawei TE60до V600R006C00SPC400Не указана
Huawei Technologies Co., Ltd.Huawei TP3206до V100R002C00SPC800Не указана
Huawei Technologies Co., Ltd.USG9500до V500R001C60SPC500Не указана
Huawei Technologies Co., Ltd.USG9520до V500R002C10SPC100Не указана
Huawei Technologies Co., Ltd.USG9560до V500R002C10SPC100Не указана
Huawei Technologies Co., Ltd.ViewPoint 9660до V500R002C10SPC800Не указана
Huawei Technologies Co., Ltd.ViewPoint 8660до V100R008C03SPCe00Не указана
Huawei Technologies Co., Ltd.ViewPoint 9030ViewPoint 9030Не указана
Huawei Technologies Co., Ltd.Huawei HES-309MeSpace U1910Не указана
Huawei Technologies Co., Ltd.eSpace U1910до V200R003C30SPC500Не указана
Huawei Technologies Co., Ltd.eSpace U1911до V200R003C30SPC500Не указана
Huawei Technologies Co., Ltd.eSpace U1930до V200R003C30SPC500Не указана
Huawei Technologies Co., Ltd.eSpace U1960до V200R003C30SPC500Не указана
Huawei Technologies Co., Ltd.eSpace U1980до V200R003C30SPC500Не указана
Huawei Technologies Co., Ltd.eSpace U1981до V200R003C30SPC500Не указана

Рекомендации по устранению

Использование рекомендаций: https://www.huawei.com/en/psirt/security-advisories/huawei-sa-20200115-01-sip-en

SLA ФСТЭК №117

7 дней

по базовой оценке CVSS 7.5

Уточните SLA под вашу среду

Базовый балл 7.5 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Приоритетное устранение

Высокий риск эксплуатации. Запланируйте устранение в ближайшем окне обновлений.

EPSS — вероятность эксплуатации0.4%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

Информация

Обнаружена

2020-01-15

Опубликована

2021-04-13

Обновлена

2021-11-29

Эксплойт

Существует

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно

Связанные уязвимости

Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0