CVE-2023-51588: Luka w ViewPower Pro umożliwiająca eskalację uprawnień

Wykryto poważną lukę w Voltronic Power ViewPower Pro umożliwiającą lokalną eskalację uprawnień przez twardo zakodowane poświadczenia MySQL.
CVE-2023-51588CVSS 7.8Database

CVE-2023-51588: Luka w ViewPower Pro umożliwiająca eskalację uprawnień

Wykryto poważną lukę w Voltronic Power ViewPower Pro umożliwiającą lokalną eskalację uprawnień przez twardo zakodowane poświadczenia MySQL.

CVSS
7.8 HIGH
EPSS
14.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
viewpower

Co wiadomo

W oprogramowaniu Voltronic Power ViewPower Pro wykryto lukę polegającą na użyciu twardo zakodowanych poświadczeń do bazy MySQL, co umożliwia lokalnym atakującym eskalację uprawnień. Atak wymaga uprzedniego uzyskania możliwości wykonania kodu o niskich uprawnieniach na systemie.

Wpływ biznesowy

Luka pozwala na podniesienie uprawnień do poziomu SYSTEM, co może prowadzić do pełnej kontroli nad zainfekowanym systemem. Wpływa to na bezpieczeństwo infrastruktury IT, zwłaszcza w środowiskach korzystających z ViewPower Pro, zwiększając ryzyko nieautoryzowanego dostępu i potencjalnych szkód.

Rekomendowane działania administratora

Zaleca się natychmiastową weryfikację dostępności aktualizacji od producenta oraz ich wdrożenie. W międzyczasie ogranicz dostęp do systemów z ViewPower Pro, monitoruj logi pod kątem podejrzanej aktywności i minimalizuj uprawnienia użytkowników. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i ekspozycję systemów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS