Positive Technologies
Критичный9.3
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

PT-2024-22: Удаленное выполнение произвольного кода (Unauth Remote Code Execution) в MyQ Print Server

Уязвимые версии: <8.2 (patch 43)

Тип ошибки:

  • CWE-94: Improper Control of Generation of Code ('Code Injection')

Вектор уязвимости:

  • Базовый вектор уязвимости (CVSSv3.1): CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Уровень критичности уязвимости (CVSSv3.1): 9.8 (critical)
  • Базовый вектор уязвимости (CVSSv4.0): CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
  • Уровень критичности уязвимости (CVSSv4.0): 9.3 (critical)

Описание уязвимости:

В MyQ Print Server была выявлена проблема, затрагивающая версии ниже 8.2 (patch 43).

Неаутентифицированная уязвимость удаленного выполнения кода может быть использована злоумышленником для получения повышенных привилегий на целевом сервере.

Статус уязвимости: Подтверждена производителем

Дата исправления уязвимости: 22.01.2024

Рекомендации:

  • Обновление до версии 8.2 (patch 43) или выше

Прочая информация:

Исследователь: Арсений Шароглазов (Positive Technologies)

Идентификаторы:

CVE-2024-28059

BDU:2024-01648

Вендор:

MyQ, spol. s r.o

Уязвимый продукт:

MyQ Print Server