BDU:2021-05106: Уязвимость программно-аппаратного комплекса средств защиты информации от несанкционированного доступа «Аккорд-В», связанная с нарушением установленного распределения ролей, позволяющая нарушителю обойти разграничения доступа к ресурсам АРМ АБИ/АВИ для администраторов АРМ и выполнить произвольный код от имени системы
Детали уязвимости BDU:2021-05106
Описание
Уязвимость программно-аппаратного комплекса средств защиты информации от несанкционированного доступа «Аккорд-В» связана с нарушением установленного распределения ролей. Эксплуатация уязвимости может позволить нарушителю обойти разграничения доступа к ресурсам АРМ АБИ/АВИ для администраторов АРМ и выполнить произвольный код от имени системы
Что делать с BDU:2021-05106
Уязвимость среднего уровня (CVSS 7.4) — устраните в рамках планового цикла обновлений. Рекомендуемый срок — 30 дней. Оцените применимость к вашей инфраструктуре через список затронутого ПО.
Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.
Оценка критичности (CVSS)
AV:L/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HAV:L/AC:M/Au:N/C:C/I:C/A:CCWE — тип уязвимости
Уязвимое ПО (1)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| АО «ОКБ САПР» | Аккорд-В | 1.3 | Не указана |
Среды функционирования (9)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| Microsoft Corp | Windows XP | - | 64-bit |
| Microsoft Corp | Windows Server 2003 | - | 64-bit |
| Microsoft Corp | Windows Vista | - | 64-bit |
| Microsoft Corp | Windows 7 | - | 64-bit |
| Microsoft Corp | Windows 8 | - | 64-bit |
| Microsoft Corp | Windows 8.1 | - | 64-bit |
| Microsoft Corp | Windows Server 2008 R2 | - | 64-bit |
| Microsoft Corp | Windows Server 2012 | - | 64-bit |
| Microsoft Corp | Windows Server 2012 R2 | - | 64-bit |
Рекомендации по устранению
Использование следующих компенсирующих мер: Для «Аккорд-АМДЗ», установленного на АРМ АБИ/АВИ 1. В среде администрирования Аккорд-АМДЗ перейти на вкладку «Файлы» 2. Развернуть дерево диска, на который было установлено СПО «Аккорд-В.», и выбрать каталог установки (по умолчанию, C:\Program Files (x86)\OKB SAPR\Accord-V\). 3. Нажать кнопку «Добавить в СКЦ». 4. Установить флаги: «Контролировать каждый файл отдельно», «Контролировать содержимое файлов», «Контролировать подкаталоги». Задать маску файлов «*.dll». Нажать ОК. 5. Нажать кнопку «Сохранить» и выйти из среды администрирования. Для СПО «Аккорд-Win32 TSE» («Аккорд-Win64 TSE), установленного на АРМ АБИ/АВИ В главном окне программы «Редактор базы пользователей» (Aced32.exe) выбрать нужного пользователя (выполняющего роль Администратора безопасности, отвечающего за работу с СПО «Аккорд-В.»). 1. Войти в меню «Разграничение доступа», нажать кнопку «Новый». 1.1. Выбрать каталог установки СПО «Аккорд-В.» (по умолчанию, C:\Program Files (x86)\OKB SAPR\Accord-V\) и нажать кнопки «Чтение» и «Сохранить». 1.2. В каталоге установки СПО «Аккорд-В.» выбрать подкаталог «certs». Нажать кнопку «Чтение», добавить флаг «Открыть для записи», снять флаг «Запуск программ». Нажать кнопку «Сохранить». 1.3. Повторить действия пункта 1.2 для файлов: Config.xml, CredentialStore.xml, LogConfig.xml, EventDatabase.db, ManagedDatabase.db из каталога установки СПО «Аккорд-В.». 1.4. Нажать кнопку «Сохранить» в окнах «Атрибуты доступа к объектам» и «Редактирование правил разграничения доступа», после чего нажать «Сохранить» в главном окне «Редактора базы пользователей» 2. Войти в меню «Контроль целостности» 2.1. На вкладке «Статический» выбрать каталог установки СПО «Аккорд-В.» и нажать кнопку «Добавить содержимое папки в список». В появившемся окне указать фильтр «*.dll» и установить флаг «Восстанавливать при модификации». Нажать «ОК». Установить флаг «До запуска системы», приложить идентификатор пользователя, для которого устанавливается контроль, и нажать «Расчёт». 2.2. Нажать кнопку «Сохранить» в окнах «Атрибуты доступа к объектам» и «Редактирование правил разграничения доступа», после чего нажать «Сохранить» в главном окне «Редактора базы пользователей»
SLA ФСТЭК №117
7 дней
по базовой оценке CVSS 7.4
Уточните SLA под вашу среду
Базовый балл 7.4 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.
Пересчитать CVSS с учётом средыThreat Intelligence
SSVC: Отслеживать (повышенный)
Умеренный риск. Включите в плановый цикл обновлений, следите за изменением EPSS.
Информация
Обнаружена
2021-08-28
Опубликована
2021-10-22
Обновлена
2021-11-29
Эксплойт
Данные уточняются
Исправление
Уязвимость устранена
Статус
Подтверждена производителем
Управляйте уязвимостями, а не таблицами
Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.
- Уязвимости → активы → ответственные — цепочка за минуту
- SLA-таймеры и эскалация — дедлайны не горят
- PDF-отчёт для ФСТЭК — за один клик
Внешние ресурсы
Что добавляет КиберОснова к данным БДУ ФСТЭК
CVSS v4.0 + калькулятор
Единственный бесплатный калькулятор CVSS v4.0 на русском языке
SLA по приказу №117
Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн
EPSS + CISA KEV
Оценка вероятности эксплуатации и статус активных атак
Полнотекстовый поиск
По названию, CVE, CWE, описанию — русский и английский
Связанные уязвимости
Автоматический подбор по затронутому ПО
Мобильная версия
Адаптивный интерфейс для работы с телефона и планшета
Автоматизируйте управление уязвимостями
КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.