CVE-2023-51588: Luka w ViewPower Pro umożliwiająca eskalację uprawnień
Wykryto poważną lukę w Voltronic Power ViewPower Pro umożliwiającą lokalną eskalację uprawnień przez twardo zakodowane poświadczenia MySQL.
- CVSS
- 7.8 HIGH
- EPSS
- 14.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- viewpower
Co wiadomo
W oprogramowaniu Voltronic Power ViewPower Pro wykryto lukę polegającą na użyciu twardo zakodowanych poświadczeń do bazy MySQL, co umożliwia lokalnym atakującym eskalację uprawnień. Atak wymaga uprzedniego uzyskania możliwości wykonania kodu o niskich uprawnieniach na systemie.
Wpływ biznesowy
Luka pozwala na podniesienie uprawnień do poziomu SYSTEM, co może prowadzić do pełnej kontroli nad zainfekowanym systemem. Wpływa to na bezpieczeństwo infrastruktury IT, zwłaszcza w środowiskach korzystających z ViewPower Pro, zwiększając ryzyko nieautoryzowanego dostępu i potencjalnych szkód.
Rekomendowane działania administratora
Zaleca się natychmiastową weryfikację dostępności aktualizacji od producenta oraz ich wdrożenie. W międzyczasie ogranicz dostęp do systemów z ViewPower Pro, monitoruj logi pod kątem podejrzanej aktywności i minimalizuj uprawnienia użytkowników. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i ekspozycję systemów.