Уязвимость BDU:2025-13094 (CVE-2025-59213) в Microsoft Configuration Manager
Уязвимость BDU:2025-13094 (CVE-2025-59213) недостаточной нейтрализации специальных элементов в SQL-запросах в компоненте Discovery Data Manager (DDM) программного обеспечения управления ИТ-инфраструктурой Microsoft Configuration Manager. Она позволяет неаутентифицированному нарушителю из смежной сети выполнить произвольные SQL-запросы и повысить свои привилегии.
Уязвимые версии:
- Microsoft Configuration Manager 2303 — все версии до 2303 включительно
- Microsoft Configuration Manager 2403 — до версии 5.00.9128.1035
- Microsoft Configuration Manager 2409 — до версии 5.00.9132.1029
- Microsoft Configuration Manager 2503 — до версии 5.00.9135.1008
Уровень опасности: 8.8 Высокий
Расшифровка вектора:
- AV:A — Вектор атаки: Смежная сеть
- AC:L — Сложность атаки: Низкая
- PR:N — Требуемые привилегии: Не требуются
- UI:N — Взаимодействие с пользователем: Не требуется
- S:U — Влияние на другие компоненты системы: Не оказывает
- C:H — Влияние на конфиденциальность: Высокое
- I:H — Влияние на целостность: Высокое
- A:H — Влияние на доступность: Высокое
Условия эксплуатации:
- Уязвимая версия Microsoft Configuration Manager.
- 🔒🔒🔒.
- Если точка управления работает в режиме 🔒🔒🔒, либо использование 🔒.
- Возможность 🔒🔒🔒.
Устраняется 🔒.
Proof of concept для данной уязвимости.
🔒 Условия эксплуатации и ссылки на эксплоиты — только в закрытом канале
На блоге: CVE, CVSS, вектор атаки — информация из открытых источников.
В канале: уникальный анализ, который позволяет:
- Понять, применима ли уязвимость к вашим системам
- Получить ссылки на эксплоиты для проверки своих систем
- Еженедельно получать разборы новых уязвимостей