КиберосноваSGRC
BDU:2021-05106
Средний

BDU:2021-05106: Уязвимость программно-аппаратного комплекса средств защиты информации от несанкционированного доступа «Аккорд-В», связанная с нарушением установленного распределения ролей, позволяющая нарушителю обойти разграничения доступа к ресурсам АРМ АБИ/АВИ для администраторов АРМ и выполнить произвольный код от имени системы

CVSS v37.4
CVSS v26.9

Детали уязвимости BDU:2021-05106

Описание

Уязвимость программно-аппаратного комплекса средств защиты информации от несанкционированного доступа «Аккорд-В» связана с нарушением установленного распределения ролей. Эксплуатация уязвимости может позволить нарушителю обойти разграничения доступа к ресурсам АРМ АБИ/АВИ для администраторов АРМ и выполнить произвольный код от имени системы

Что делать с BDU:2021-05106

Уязвимость среднего уровня (CVSS 7.4) — устраните в рамках планового цикла обновлений. Рекомендуемый срок — 30 дней. Оцените применимость к вашей инфраструктуре через список затронутого ПО.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
7.4Высокий
Пересчитать →
v2
6.9
Только просмотр
AV:L/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HAV:L/AC:M/Au:N/C:C/I:C/A:C

CWE — тип уязвимости

Уязвимое ПО (1)

ВендорНазваниеВерсияПлатформа
АО «ОКБ САПР»Аккорд-В1.3Не указана

Среды функционирования (9)

ВендорНазваниеВерсияПлатформа
Microsoft CorpWindows XP-64-bit
Microsoft CorpWindows Server 2003-64-bit
Microsoft CorpWindows Vista-64-bit
Microsoft CorpWindows 7-64-bit
Microsoft CorpWindows 8-64-bit
Microsoft CorpWindows 8.1-64-bit
Microsoft CorpWindows Server 2008 R2-64-bit
Microsoft CorpWindows Server 2012-64-bit
Microsoft CorpWindows Server 2012 R2-64-bit

Рекомендации по устранению

Использование следующих компенсирующих мер: Для «Аккорд-АМДЗ», установленного на АРМ АБИ/АВИ 1. В среде администрирования Аккорд-АМДЗ перейти на вкладку «Файлы» 2. Развернуть дерево диска, на который было установлено СПО «Аккорд-В.», и выбрать каталог установки (по умолчанию, C:\Program Files (x86)\OKB SAPR\Accord-V\). 3. Нажать кнопку «Добавить в СКЦ». 4. Установить флаги: «Контролировать каждый файл отдельно», «Контролировать содержимое файлов», «Контролировать подкаталоги». Задать маску файлов «*.dll». Нажать ОК. 5. Нажать кнопку «Сохранить» и выйти из среды администрирования. Для СПО «Аккорд-Win32 TSE» («Аккорд-Win64 TSE), установленного на АРМ АБИ/АВИ В главном окне программы «Редактор базы пользователей» (Aced32.exe) выбрать нужного пользователя (выполняющего роль Администратора безопасности, отвечающего за работу с СПО «Аккорд-В.»). 1. Войти в меню «Разграничение доступа», нажать кнопку «Новый». 1.1. Выбрать каталог установки СПО «Аккорд-В.» (по умолчанию, C:\Program Files (x86)\OKB SAPR\Accord-V\) и нажать кнопки «Чтение» и «Сохранить». 1.2. В каталоге установки СПО «Аккорд-В.» выбрать подкаталог «certs». Нажать кнопку «Чтение», добавить флаг «Открыть для записи», снять флаг «Запуск программ». Нажать кнопку «Сохранить». 1.3. Повторить действия пункта 1.2 для файлов: Config.xml, CredentialStore.xml, LogConfig.xml, EventDatabase.db, ManagedDatabase.db из каталога установки СПО «Аккорд-В.». 1.4. Нажать кнопку «Сохранить» в окнах «Атрибуты доступа к объектам» и «Редактирование правил разграничения доступа», после чего нажать «Сохранить» в главном окне «Редактора базы пользователей» 2. Войти в меню «Контроль целостности» 2.1. На вкладке «Статический» выбрать каталог установки СПО «Аккорд-В.» и нажать кнопку «Добавить содержимое папки в список». В появившемся окне указать фильтр «*.dll» и установить флаг «Восстанавливать при модификации». Нажать «ОК». Установить флаг «До запуска системы», приложить идентификатор пользователя, для которого устанавливается контроль, и нажать «Расчёт». 2.2. Нажать кнопку «Сохранить» в окнах «Атрибуты доступа к объектам» и «Редактирование правил разграничения доступа», после чего нажать «Сохранить» в главном окне «Редактора базы пользователей»

SLA ФСТЭК №117

7 дней

по базовой оценке CVSS 7.4

Уточните SLA под вашу среду

Базовый балл 7.4 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Отслеживать (повышенный)

Умеренный риск. Включите в плановый цикл обновлений, следите за изменением EPSS.

Информация

Обнаружена

2021-08-28

Опубликована

2021-10-22

Обновлена

2021-11-29

Эксплойт

Данные уточняются

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно
Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0