PT-2024-20682 · Gallagher · Controller 7000+1

CVE-2024-24972

·

Publicado

2024-09-10

·

Atualizado

2024-09-11

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Controller 6000 e Controller 7000, versões 8.70 e anteriores
Controller 6000 e Controller 7000, versões 8.80 a 8.80.1938 (MR6)
Controller 6000 e Controller 7000 versões 8.90 a 8.90.2155 (MR5)
Controller 6000 e Controller 7000 versões 9.00 a 9.00.2168 (MR4)
Controller 6000 e Controller 7000 versões 9.10 a 9.10.1530 (MR2)
Descrição
O problema está relacionado a uma cópia de buffer sem verificação do tamanho da entrada na interface web de diagnóstico do Controller 6000 e do Controller 7000, permitindo que um operador autorizado e autenticado reinicie o Controller, causando uma negação de serviço. A página web de diagnóstico não está habilitada por padrão e deve ser usada apenas para fins de diagnóstico, a menos que recomendado pelo suporte técnico da Gallagher.
Recomendações
Para as versões 8.70 e anteriores do Controller 6000 e do Controller 7000, considere desativar a interface web de diagnóstico até que um patch esteja disponível.
Para as versões 8.80 a 8.80.1938 (MR6) do Controller 6000 e do Controller 7000, atualize para a versão 8.80.1938 (MR6) ou posterior.
Para as versões 8.90 a 8.90.2155 (MR5) do Controller 6000 e do Controller 7000, atualize para a versão 8.90.2155 (MR5) ou posterior.
Para as versões 9.00 a 9.00.2168 (MR4) do Controller 6000 e do Controller 7000, atualize para a versão 9.00.2168 (MR4) ou posterior.
Para as versões 9.10 a 9.10.1530 (MR2) do Controller 6000 e do Controller 7000, atualize para a versão 9.10.1530 (MR2) ou posterior.
Como solução temporária

Correção

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-24972

Produtos afetados

Controller 6000
Controller 7000