ГрамотаИБ ГрамотаИБ

BDU:2025-05683

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.1 составляет 10) CVSS 10 · AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Уязвимость веб-интерфейса коммутаторов Qtech, связанная с некорректной обработкой файлов cookie, позволяющая нарушителю повысить свои привилегии до уровня администратора

Описание

Уязвимость веб-интерфейса коммутаторов Qtech, связанная с некорректной обработкой файлов cookie. Эксплуатация уязвимости, может позволить нарушителю, действующему удаленно, повысить свои привилегии до уровня администратора

Способ устранения

Компенсирующие меры: В качестве временного решения предлагается вариант с отключением функционала, тем самым локализации проблемы. Команды для исполнения данной процедуры на коммутаторе ниже: QTECH_SW#config QTECH_SW(config)#no ip http server web server is off QTECH_SW(config)#no ip http secure-server QTECH_SW(config)#exit QTECH_SW#write - использование средств межсетевого экранирования для ограничения удалённого доступа к устройствам; - использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимости; - использование виртуальных частных сетей для организации удаленного доступа (VPN); - ограничение доступа к устройствам из внешних сетей (Интернет).

Сведения записи

Дата публикации: 16.07.2025
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
ООО «Кьютэк»QSW-2800-10T-AC2013Не указана
ООО «Кьютэк»QSW-2800-28T-AC2013Не указана
ООО «Кьютэк»QSW-2800-28T-AC2015Не указана
ООО «Кьютэк»QSW-3450-28T-AC2014Не указана
ООО «Кьютэк»QSW-3500-10T-AC-Не указана
ООО «Кьютэк»QSW-3750-28T-AC2021Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.