CRITICAL✓ PATCH🇬🇧 English

CVE-2020-11716

Błędne uprawnienia w urządzeniach Panasonic Eluga i P110 (Insecure Permissions)

CVSS 9.8v3.1pub. 2020-05-20upd. 2024-11-21

Urządzenia Panasonic P110, Eluga Z1 Pro, Eluga X1 oraz Eluga X1 Pro posiadają nieprawidłowo skonfigurowane uprawnienia (Insecure Permissions), co zostało sklasyfikowane jako podatność krytyczna. Może to umożliwić nieautoryzowanym podmiotom uzyskanie dostępu do chronionych zasobów systemu.

Pokaż oryginał (EN)

Panasonic P110, Eluga Z1 Pro, Eluga X1, and Eluga X1 Pro devices through 2020-04-10 have Insecure Permissions. NOTE: the vendor states that all affected products are at "End-of-software-support."

🤖 Analiza AI
Jak działa

Podatność wynika z niepoprawnie przyznanych uprawnień do zasobów systemowych (CWE-276 — Incorrect Default Permissions). Domyślne uprawnienia są zbyt szerokie, co oznacza, że nieuprawnione aplikacje lub użytkownicy mogą uzyskiwać dostęp do chronionych plików, danych lub funkcji systemu operacyjnego. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika.

Skutki

Atakujący może uzyskać pełny dostęp do poufnych danych, modyfikować zawartość systemu lub powodować jego niedostępność, co odpowiada wysokiemu wpływowi na poufność, integralność i dostępność (CVSS C:H/I:H/A:H).

Mitygacja

Producent nie planuje wydania poprawek, ponieważ wszystkie dotknięte podatnością urządzenia zostały objęte statusem 'End-of-software-support'. Zaleca się wycofanie tych urządzeń z użytku produkcyjnego lub zastosowanie dodatkowych mechanizmów kontroli dostępu (np. izolacja sieciowa, MDM). Szczegóły dostępne pod adresem: https://mobile.panasonic.com/in/advisory

Kogo dotyczy

Panasonic P110, Eluga Z1 Pro, Eluga X1 oraz Eluga X1 Pro z oprogramowaniem firmware do wersji z dnia 2020-04-10. Producent wskazał, że wszystkie wymienione produkty osiągnęły status 'End-of-software-support' (koniec wsparcia oprogramowania).

Uwagi

Producent (Panasonic) potwierdził w swoim komunikacie bezpieczeństwa, że wszystkie podatne urządzenia są objęte statusem 'End-of-software-support', co oznacza brak planowanych aktualizacji bezpieczeństwa. Warto odnotować rozbieżność: metadane podatności wymieniają modele Eluga Ray 530, Eluga Ray 600 i P110, natomiast opis EN wskazuje na P110, Eluga Z1 Pro, Eluga X1 i Eluga X1 Pro — karta opracowana na podstawie treści opisu EN.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Panasonic Eluga Ray 530

    HW
    Panasonic
    wszystkie wersje
  • Panasonic Eluga Ray 530 Firmware

    OS
    Panasonic
    ≤ 2020-04-10
  • Panasonic Eluga Ray 600

    HW
    Panasonic
    wszystkie wersje
  • Panasonic Eluga Ray 600 Firmware

    OS
    Panasonic
    ≤ 2020-04-10
  • Panasonic Eluga X1

    HW
    Panasonic
    wszystkie wersje
  • Panasonic Eluga X1 Firmware

    OS
    Panasonic
    ≤ 2020-04-10
  • Panasonic Eluga X1 Pro

    HW
    Panasonic
    wszystkie wersje
  • Panasonic Eluga X1 Pro Firmware

    OS
    Panasonic
    ≤ 2020-04-10
  • Panasonic Eluga Z1 Pro

    HW
    Panasonic
    wszystkie wersje
  • Panasonic Eluga Z1 Pro Firmware

    OS
    Panasonic
    ≤ 2020-04-10
  • Panasonic P110

    HW
    Panasonic
    wszystkie wersje
  • Panasonic P110 Firmware

    OS
    Panasonic
    ≤ 2020-04-10
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2019-15376MEDIUM5.5ten sam produkt

The Panasonic Eluga Ray 530 Android device with a build fingerprint of Panasonic/ELUGA_Ray_530/ELUGA_Ray_530:8...

CVE-2019-15378MEDIUM5.5ten sam produkt

The Panasonic Eluga Ray 600 Android device with a build fingerprint of Panasonic/ELUGA_Ray_600/ELUGA_Ray_600:8...

CVE-2023-28727CRITICAL9.6PL ✓ten sam vendor

Panasonic AiSEG2 — pominięcie uwierzytelnienia przez X-Forwarded-For

CVE-2021-20623CRITICAL9.8PL ✓ten sam vendor

RCE w Panasonic Video Insight VMS — wykonanie kodu jako SYSTEM

CVE-2019-5997CRITICAL9.8PL ✓ten sam vendor

Code injection w Panasonic Video Insight VMS przed wersją 7.6.1