КиберосноваSGRC
BDU:2024-11413
Критический

BDU:2024-11413: Уязвимость веб-интерфейса микропрограммного обеспечения маршрутизаторов Draytek Vigor Routers, точек доступа Draytek Vigor Access Points, коммутаторов Draytek Vigor Switches и облачной платформы Draytek Vigor Myvigor, связанная с использованием жестко закодированных учетных данных, позволяющая нарушителю оказывать воздействие на конфиденциальность, целостность и доступность защищаемой информации

CVSS v39.8
CVSS v210.0

Детали уязвимости BDU:2024-11413

Описание

Уязвимость веб-интерфейса микропрограммного обеспечения маршрутизаторов Draytek Vigor Routers, точек доступа Draytek Vigor Access Points, коммутаторов Draytek Vigor Switches и облачной платформы Draytek Vigor Myvigor связана с использованием жестко закодированных учетных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказывать воздействие на конфиденциальность, целостность и доступность защищаемой информации

Что делать с BDU:2024-11413

Критическая уязвимость (CVSS 9.8) требует немедленного реагирования. По приказу ФСТЭК №117 срок устранения — 24 часа. Проверьте наличие патча у вендора и установите его на все затронутые системы. При невозможности патча — изолируйте уязвимый компонент и примените компенсирующие меры.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
9.8Критический
Пересчитать →
v2
10.0
Только просмотр
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAV:N/AC:L/Au:N/C:C/I:C/A:C

CWE — тип уязвимости

CVE — международный идентификатор

CWE-798
Захардкоженные учётные данные

Пароли, ключи API или токены хранятся в исходном коде. Приводит к компрометации при утечке кода.

Как атакуют и что делать ▾

Сценарий атаки

Пароль БД или API-ключ захардкожен в коде. При утечке репозитория (GitHub, дамп) атакующий получает доступ.

Последствия

Полный доступ к внешним сервисам, БД, облачным ресурсам.

Рекомендации

Храните секреты в переменных окружения или vault (HashiCorp Vault, AWS SSM). Сканируйте код на secrets.

Тактики и техники

Нарушение аутентификации

Уязвимое ПО (120)

ВендорНазваниеВерсияПлатформа
DrayTekVigor Switch Pq2200xbдо 2.6.7Не указана
DrayTekMyvigorдо 2.3.2Не указана
DrayTekVigor Switch Pq2121xдо 2.6.7Не указана
DrayTekVigor Switch P2540xsдо 2.6.7Не указана
DrayTekVigor Switch P2280xдо 2.6.7Не указана
DrayTekVigor Switch P2100до 2.6.7Не указана
DrayTekVigor Switch Q2200xдо 2.6.7Не указана
DrayTekVigor Switch Q2121xдо 2.6.7Не указана
DrayTekVigor Switch G2540xsдо 2.6.7Не указана
DrayTekVigor Switch G2280xдо 2.6.7Не указана
DrayTekVigor Switch G2121до 2.6.7Не указана
DrayTekVigor Switch G2100до 2.6.7Не указана
DrayTekVigor Switch Fx2120до 2.6.7Не указана
DrayTekVigor Switch P1282до 2.6.7Не указана
DrayTekVigor Switch G1282до 2.6.7Не указана
DrayTekVigor Switch G1085до 2.6.7Не указана
DrayTekVigor Switch G1080до 2.6.7Не указана
DrayTekVigorAP 903до 1.4.0Не указана
DrayTekVigorAP 912Cдо 1.4.0Не указана
DrayTekVigorAP 918Rдо 1.4.0Не указана
DrayTekVigorAp 1060Cдо 1.4.0Не указана
DrayTekVigorAp 906до 1.4.0Не указана
DrayTekVigorAp 960Cдо 1.4.0Не указана
DrayTekVigorAP 1000Cдо 1.4.0Не указана
DrayTekVigor 2766acдо 3.9.6Не указана
DrayTekVigor 2766acот 4.0.0 до 4.2.4Не указана
DrayTekVigor 2766axдо 3.9.6Не указана
DrayTekVigor 2766axот 4.0.0 до 4.2.4Не указана
DrayTekVigor 2766vacдо 3.9.6Не указана
DrayTekVigor 2766vacот 4.0.0 до 4.2.4Не указана
DrayTekVigor 2765axдо 3.9.6Не указана
DrayTekVigor 2765axот 4.0.0 до 4.2.4Не указана
DrayTekVigor 2765vacдо 3.9.6Не указана
DrayTekVigor 2765vacот 4.0.0 до 4.2.4Не указана
DrayTekVigor 2765acдо 3.9.6Не указана
DrayTekVigor 2765acот 4.0.0 до 4.2.4Не указана
DrayTekVigor 2763acдо 3.9.6Не указана
DrayTekVigor 2763acот 4.0.0 до 4.2.4Не указана
DrayTekVigor 2620lдо 3.9.6Не указана
DrayTekVigor 2620lот 4.0.0 до 4.2.4Не указана
DrayTekVigor 2620lnдо 3.9.6Не указана
DrayTekVigor 2620lnот 4.0.0 до 4.2.4Не указана
DrayTekVigor LTE 200nдо 3.9.6Не указана
DrayTekVigor LTE 200nот 4.0.0 до 4.2.4Не указана
DrayTekVigor 2915acдо 3.9.6Не указана
DrayTekVigor 2915acот 4.0.0 до 4.2.4Не указана
DrayTekVigor 2135acдо 3.9.6Не указана
DrayTekVigor 2135acот 4.0.0 до 4.2.4Не указана
DrayTekVigor 2135axдо 3.9.6Не указана
DrayTekVigor 2135axот 4.0.0 до 4.2.4Не указана

Показано 50 из 120

Рекомендации по устранению

Использование рекомендаций: https://gist.github.com/Ji4n1ng/6d028709d39458f5ab95b3ea211225ef

SLA ФСТЭК №117

24 часа

по базовой оценке CVSS 9.8

Уточните SLA под вашу среду

Базовый балл 9.8 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Приоритетное устранение

Высокий риск эксплуатации. Запланируйте устранение в ближайшем окне обновлений.

EPSS — вероятность эксплуатации0.3%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

Информация

Обнаружена

2023-06-01

Опубликована

2024-12-23

Обновлена

2024-12-23

Эксплойт

Существует в открытом доступе

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно

Связанные уязвимости

Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0