一、漏洞概述
锐捷RG-INC控制器部分产品存在安全认证绕过漏洞,攻击者可绕过登陆校验获取管理权限。【漏洞编号:RJPSIRT-2024-07120】
二、版本和修复方案
产品型号
|
受影响版本
|
修复版本
|
RG-INC-PRO
|
RG-INC-PRO_1.43_Build20221101<=版本<=RG-INC-PRO_1.51_Build20240102
|
RG-INC-PRO_1.51(B1)_Build20240403及之后版本
|
备注:RG-INC-PRO_1.43_Build20221101之前版本不受影响
|
版本获取方式:联系当地售后人员获取
三、漏洞评分
基础得分:7.5
CVSS v3.1 Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
四、规避措施
1、设置管理控制白名单,只允许特定IP登陆设备web系统。
2、如用户不想升级版本,可通过如下配置解决:
登录服务器,执行脚本
sed -i 's/\/base\/sysconfig\/getSysConfigByKey,//g' /opt/inap/data/config/base.properties
docker restart deploy
五、漏洞来源
感谢CVES实验室Y0ng的漏洞通报和技术支持。
六、更新记录
七、联系我们
锐捷一贯主张尽全力保障产品用户的最终利益,遵循负责任的安全事件披露原则,并通过产品安全问题处理机制处理产品安全问题。
1、获取锐捷产品漏洞信息,请访问:https://www.ruijie.com.cn/psirt/
2、反馈锐捷安全问题,请反馈至锐捷PSIRT邮箱:PSIRT@ruijie.com.cn
详情参考:https://www.ruijie.com.cn/psirt/report-vulnerabilities/
3、其他联系方式:
锐捷售前咨询热线:4006-208-818
锐捷售后咨询热线:4008-111-000
睿易产品咨询热线:4001-000-078