Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2020-01752

Опубликовано: 22 окт. 2019
Источник: fstec
CVSS3: 5.4
CVSS2: 4.9
EPSS Низкий

Описание

Уязвимость в библиотеке для обработки и преобразования документов и фрагментов кода HTML/XML Ruby loofah связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на целостность данных

Вендор

Сообщество свободного программного обеспечения
ООО «РусБИТех-Астра»
Novell Inc.
Fedora Project
Red Hat Inc.
Ruby Team
АО «Концерн ВНИИНС»

Наименование ПО

Debian GNU/Linux
Astra Linux Special Edition
SUSE OpenStack Cloud
SUSE Linux Enterprise High Availability
Fedora
Red Hat Software Collections
Astra Linux Special Edition для «Эльбрус»
Ruby
CloudForms Management Engine
SUSE Storage
ОС ОН «Стрелец»

Версия ПО

9 (Debian GNU/Linux)
1.6 «Смоленск» (Astra Linux Special Edition)
7 (SUSE OpenStack Cloud)
15 SP1 (SUSE Linux Enterprise High Availability)
30 (Fedora)
8 (SUSE OpenStack Cloud)
8 (Debian GNU/Linux)
6 (SUSE OpenStack Cloud)
31 (Fedora)
- (Red Hat Software Collections)
9 (SUSE OpenStack Cloud)
8.1 «Ленинград» (Astra Linux Special Edition для «Эльбрус»)
до 2.3.0 включительно (Ruby)
5 (CloudForms Management Engine)
15 GA (SUSE Linux Enterprise High Availability)
4 (SUSE Storage)
до 16.01.2023 (ОС ОН «Стрелец»)

Тип ПО

Операционная система
Прикладное ПО информационных систем
ПО виртуализации/ПО виртуального программно-аппаратного средства

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 9
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск»
Fedora Project Fedora 30
Сообщество свободного программного обеспечения Debian GNU/Linux 8
Fedora Project Fedora 31
ООО «РусБИТех-Астра» Astra Linux Special Edition для «Эльбрус» 8.1 «Ленинград»
АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,9)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,2)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Ruby:
Обновление программного обеспечения до 2.3.1+dfsg-1 или более поздней версии
Для Debian:
Обновление программного обеспечения (пакета ruby-loofah) до 2.2.3-1+deb10u1 или более поздней версии
Для Astra Linux:
Обновление программного обеспечения (пакета ruby-loofah) до 2.2.3-1+deb10u1 или более поздней версии
Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/4WK2UG7ORKRQOJ6E4XJ2NVIHYJES6BYZ/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/XMCWPLYPNIWYAY443IZZJ4IHBBLIHBP5/
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2019-15587
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2019-15587/
Для ОС ОН «Стрелец»:
Обновление программного обеспечения ruby-loofah до версии 2.0.3-2+deb9u3

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 86%
0.03032
Низкий

5.4 Medium

CVSS3

4.9 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.4
ubuntu
больше 6 лет назад

In the Loofah gem for Ruby through v2.3.0 unsanitized JavaScript may occur in sanitized output when a crafted SVG element is republished.

CVSS3: 4.6
redhat
больше 6 лет назад

In the Loofah gem for Ruby through v2.3.0 unsanitized JavaScript may occur in sanitized output when a crafted SVG element is republished.

CVSS3: 5.4
nvd
больше 6 лет назад

In the Loofah gem for Ruby through v2.3.0 unsanitized JavaScript may occur in sanitized output when a crafted SVG element is republished.

CVSS3: 5.4
debian
больше 6 лет назад

In the Loofah gem for Ruby through v2.3.0 unsanitized JavaScript may o ...

suse-cvrf
больше 3 лет назад

Security update for rubygem-loofah

EPSS

Процентиль: 86%
0.03032
Низкий

5.4 Medium

CVSS3

4.9 Medium

CVSS2