ГрамотаИБ ГрамотаИБ

BDU:2024-04738

Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 2,1) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,1) CVSS 6.099999904632568 · AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Уязвимость реализации загрузчика среды для разработки IoT приложений espressif esp-idf, позволяющая нарушителю обойти защиту от отката (anti-rollback protection)

Соответствие зарубежным идентификаторам

CVE-2024-28183

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость реализации загрузчика среды для разработки IoT приложений espressif esp-idf связана с ошибками управления состоянием. Эксплуатация уязвимости может позволить нарушителю обойти защиту от отката (anti-rollback protection)

Способ устранения

Использование рекомендаций: https://github.com/espressif/esp-idf/commit/3305cb4d235182067936f8e940e6db174e25b4b2 https://github.com/espressif/esp-idf/commit/4c95aa445d4e84f01f86b6f3a552aa299276abf3 https://github.com/espressif/esp-idf/commit/534e3ad1fa68526a5f989fb2163856d6b7cd2c87 https://github.com/espressif/esp-idf/commit/7003f1ef0dffc73c34eb153d1b0710babb078149 https://github.com/espressif/esp-idf/commit/b2cdc0678965790f49afeb6e6b0737cd24433a05 https://github.com/espressif/esp-idf/commit/c33b9e1426121ce8cccf1a94241740be9cff68de https://github.com/espressif/esp-idf/commit/f327ddf6adab0c28d395975785727b2feef57803 https://github.com/espressif/esp-idf/security/advisories/GHSA-22x6-3756-pfp8

Сведения записи

Дата публикации: 21.06.2024
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Espressif Systems (Shanghai) Co., Ltd.Espressif IoT Development Framework4.4.6Не указана
Espressif Systems (Shanghai) Co., Ltd.Espressif IoT Development Framework5.0.6Не указана
Espressif Systems (Shanghai) Co., Ltd.Espressif IoT Development Framework5.1.3Не указана
Espressif Systems (Shanghai) Co., Ltd.Espressif IoT Development Framework5.2Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.