CRITICAL✓ PATCH🇬🇧 English

CVE-2020-11715

Nieprawidłowa kontrola dostępu w Panasonic P99 Firmware

CVSS 9.8v3.1pub. 2020-05-19upd. 2024-11-21

Urządzenia Panasonic P99 z oprogramowaniem do wersji z dnia 2020-04-10 zawierają podatność typu Incorrect Access Control z oceną CVSS 9.8 (CRITICAL). Podatność jest szczególnie niepokojąca, ponieważ producent oficjalnie zakończył wsparcie softwarowe dla tych urządzeń, co oznacza brak możliwości wydania patcha.

Pokaż oryginał (EN)

Panasonic P99 devices through 2020-04-10 have Incorrect Access Control. NOTE: the vendor states that all affected products are at "End-of-software-support."

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej implementacji mechanizmów kontroli dostępu w oprogramowaniu urządzenia Panasonic P99. Wektor ataku jest sieciowy (AV:N), nie wymaga uwierzytelnienia (PR:N) ani interakcji użytkownika (UI:N), co oznacza, że atakujący może zdalnie wykorzystać lukę bez żadnych dodatkowych warunków wstępnych. Szczegółowy mechanizm techniczny nie został ujawniony w dostępnym opisie.

Skutki

Skuteczne wykorzystanie podatności może prowadzić do pełnego naruszenia poufności, integralności i dostępności urządzenia — atakujący może uzyskać nieautoryzowany dostęp do danych, modyfikować je lub uniemożliwić działanie urządzenia.

Mitygacja

Producent potwierdził, że wszystkie urządzenia Panasonic P99 objęte podatnością osiągnęły status 'End-of-software-support', co oznacza, że nie zostaną wydane żadne aktualizacje oprogramowania. Zaleca się wycofanie urządzeń Panasonic P99 z eksploatacji, izolację sieciową tych urządzeń do czasu ich wymiany, zastąpienie ich wspieranymi modelami oraz monitorowanie ruchu sieciowego pod kątem podejrzanych połączeń z urządzeniami tego typu.

Kogo dotyczy

Urządzenia Panasonic P99 z oprogramowaniem wydanym do dnia 2020-04-10 włącznie.

Uwagi

Producent (Panasonic) oficjalnie potwierdził w swoim komunikacie, że wszystkie urządzenia Panasonic P99 objęte podatnością mają status 'End-of-software-support', co wyklucza możliwość wydania poprawki bezpieczeństwa.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Panasonic P99

    HW
    Panasonic
    wszystkie wersje
  • Panasonic P99 Firmware

    OS
    Panasonic
    ≤ 2020-04-10
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2023-28727CRITICAL9.6PL ✓ten sam vendor

Panasonic AiSEG2 — pominięcie uwierzytelnienia przez X-Forwarded-For

CVE-2021-20623CRITICAL9.8PL ✓ten sam vendor

RCE w Panasonic Video Insight VMS — wykonanie kodu jako SYSTEM

CVE-2020-11716CRITICAL9.8PL ✓ten sam vendor

Błędne uprawnienia w urządzeniach Panasonic Eluga i P110 (Insecure Permissions)

CVE-2019-5997CRITICAL9.8PL ✓ten sam vendor

Code injection w Panasonic Video Insight VMS przed wersją 7.6.1

CVE-2023-6314HIGH7.8ten sam vendor

Stack-based buffer overflow in FPWin Pro version 7.7.0.0 and all previous versions may allow attackers to exec...