Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-01025

Опубликовано: 06 янв. 2021
Источник: fstec
CVSS3: 6.5
CVSS2: 6.4
EPSS Низкий

Описание

Уязвимость программной платформы Node.js связана с непоследовательной интерпретацией HTTP-запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать воздействие на конфиденциальность и целостность защищаемой информации

Вендор

Novell Inc.
Сообщество свободного программного обеспечения
Fedora Project
Oracle Corp.
Node.js Foundation
ООО «РусБИТех-Астра»
АО «ИВК»
Hitachi, Ltd.
АО "НППКТ"

Наименование ПО

OpenSUSE Leap
Debian GNU/Linux
Fedora
GraalVM Enterprise Edition
Node.js
Astra Linux Special Edition
Альт 8 СП
Hitachi Energy Gateway Station (GWS)
FACTS Control Platform (FCP)
ОСОН ОСнова Оnyx

Версия ПО

15.1 (OpenSUSE Leap)
10 (Debian GNU/Linux)
15.2 (OpenSUSE Leap)
33 (Fedora)
19.3.4 (GraalVM Enterprise Edition)
20.3.0 (GraalVM Enterprise Edition)
до 10.23.1 (Node.js)
до 12.20.1 (Node.js)
до 14.15.4 (Node.js)
до 15.5.1 (Node.js)
1.7 (Astra Linux Special Edition)
- (Альт 8 СП)
до 3.2.0.0 (Hitachi Energy Gateway Station (GWS))
до 3.12.0 включительно (FACTS Control Platform (FCP))
до 2.3.0 включительно (FACTS Control Platform (FCP))
до 1.3.0 включительно (FACTS Control Platform (FCP))
4.7 (Astra Linux Special Edition)
до 2.4.3 (ОСОН ОСнова Оnyx)
до 2.6 (ОСОН ОСнова Оnyx)
до 2.7 (ОСОН ОСнова Оnyx)

Тип ПО

Операционная система
Прикладное ПО информационных систем
Сетевое программное средство
Средство АСУ ТП

Операционные системы и аппаратные платформы

Novell Inc. OpenSUSE Leap 15.1
Сообщество свободного программного обеспечения Debian GNU/Linux 10
Novell Inc. OpenSUSE Leap 15.2
Fedora Project Fedora 33
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
АО «ИВК» Альт 8 СП -
ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7
АО "НППКТ" ОСОН ОСнова Оnyx до 2.6
АО "НППКТ" ОСОН ОСнова Оnyx до 2.7

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,4)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Обновление программной платформы Node.js до актуальной версии
Для Debian GNU/Linux:
https://www.debian.org/security/2021/dsa-4826
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2020-8287/
Для программных продуктов Hitachi Energy:
https://www.cisa.gov/uscert/ics/advisories/icsa-22-242-02
https://www.cisa.gov/uscert/ics/advisories/icsa-22-242-01
Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpujan2021.html
Для ОСОН Основа:
Обновление программного обеспечения nodejs до версии 10.24.0~dfsg-1~deb10u1.osnova4
Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения http-parser до версии 2.9.4-4+deb11u1
Для ОСОН ОСнова Оnyx (версия 2.7):
Обновление программного обеспечения http-parser2.8 до версии 2.8.1-1+deb10u3onyx1
Для Astra Linux Special Edition 1.7: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0303SE17MD
Для Astra Linux Special Edition для архитектуры ARM для 4.7: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0316SE47MD
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

EPSS

Процентиль: 93%
0.09757
Низкий

6.5 Medium

CVSS3

6.4 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.5
ubuntu
больше 4 лет назад

Node.js versions before 10.23.1, 12.20.1, 14.15.4, 15.5.1 allow two copies of a header field in an HTTP request (for example, two Transfer-Encoding header fields). In this case, Node.js identifies the first header field and ignores the second. This can lead to HTTP Request Smuggling.

CVSS3: 5.4
redhat
больше 4 лет назад

Node.js versions before 10.23.1, 12.20.1, 14.15.4, 15.5.1 allow two copies of a header field in an HTTP request (for example, two Transfer-Encoding header fields). In this case, Node.js identifies the first header field and ignores the second. This can lead to HTTP Request Smuggling.

CVSS3: 6.5
nvd
больше 4 лет назад

Node.js versions before 10.23.1, 12.20.1, 14.15.4, 15.5.1 allow two copies of a header field in an HTTP request (for example, two Transfer-Encoding header fields). In this case, Node.js identifies the first header field and ignores the second. This can lead to HTTP Request Smuggling.

CVSS3: 6.5
debian
больше 4 лет назад

Node.js versions before 10.23.1, 12.20.1, 14.15.4, 15.5.1 allow two co ...

suse-cvrf
больше 4 лет назад

Security update for nodejs8

EPSS

Процентиль: 93%
0.09757
Низкий

6.5 Medium

CVSS3

6.4 Medium

CVSS2