ГрамотаИБ ГрамотаИБ

BDU:2022-07173

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,9) CVSS 9.899999618530273 · AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Уязвимость интерфейса API Redfish микропрограммного обеспечения контроллеров удаленного управления AMI MegaRAC, позволяющая нарушителю выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2022-40259

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость интерфейса API Redfish микропрограммного обеспечения контроллеров удаленного управления AMI MegaRAC связана с ошибками при генерации кода. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код при помощи отправки специально сформированного HTTP-запроса

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - использование средств межсетевого экранирования для ограничения удаленного доступа к устройству; - ограничение доступа из внешних сетей (Интернет); - сегментирование сети с целью ограничения доступа к оборудованию из внешних сетей; - отключение встроенных учетных записей и удаленной аутентификации (если возможно).

Сведения записи

Дата публикации: 08.12.2022
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
AMIAMI MegaRAC-Не указана
Gigabyte Technology Co., Ltd.ASPEED AST2500до 12.60.39Не указана
Gigabyte Technology Co., Ltd.ASPEED AST2600до 13.04.12Не указана
HP Inc.HPE Cloudline CL2100 Gen10 Serverдо 12.77.04 включительноНе указана
HP Inc.HPE Cloudline CL2200 Gen10 Serverдо 12.77.04 включительноНе указана
Lenovo Group LimitedConverged HX2710-E-Не указана
Lenovo Group LimitedConverged HX3710-Не указана
Lenovo Group LimitedConverged HX3710-F-Не указана
Lenovo Group LimitedHG680X-Не указана
Lenovo Group LimitedHR610X-Не указана
Lenovo Group LimitedHR630X-Не указана
Lenovo Group LimitedHR650X-Не указана
Lenovo Group LimitedN3310 Storage-Не указана
Lenovo Group LimitedN4610 Storage-Не указана
Lenovo Group LimitedRD350-Не указана
Lenovo Group LimitedRD450-Не указана
Lenovo Group LimitedRD550-Не указана
Lenovo Group LimitedRD650-Не указана
Lenovo Group LimitedRS160-Не указана
Lenovo Group LimitedRS260-Не указана
Lenovo Group LimitedRack Server - RD350G (Hyperscale)до 9.22.53751Не указана
Lenovo Group LimitedSD350-Не указана
Lenovo Group LimitedSR635до 5.84Не указана
Lenovo Group LimitedSR655до 5.84Не указана
Lenovo Group LimitedTD350-Не указана
Lenovo Group LimitedTS460-Не указана
Lenovo Group LimitedTS560-Не указана
Lenovo Group LimitedThinkSystem HR650M-V2-Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.