Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-01160

Опубликовано: 13 окт. 2020
Источник: fstec
CVSS3: 7.1
CVSS2: 9
EPSS Низкий

Описание

Уязвимость конфигурации микро-фреймворка WSGI Bottle связана с недостатками обработки HTTP-запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

Вендор

Сообщество свободного программного обеспечения
Novell Inc.
Marcel Hellkamp
ООО «РусБИТех-Астра»
АО "НППКТ"
АО «Концерн ВНИИНС»

Наименование ПО

Debian GNU/Linux
OpenSUSE Leap
SUSE Linux Enterprise Module for Desktop Applications
Bottle
Astra Linux Special Edition
ОСОН ОСнова Оnyx
ОС ОН «Стрелец»

Версия ПО

9 (Debian GNU/Linux)
15.2 (OpenSUSE Leap)
15 SP2 (SUSE Linux Enterprise Module for Desktop Applications)
до 0.12.19 (Bottle)
1.7 (Astra Linux Special Edition)
до 2.1 (ОСОН ОСнова Оnyx)
до 16.01.2023 (ОС ОН «Стрелец»)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 9
Novell Inc. OpenSUSE Leap 15.2
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,1)

Возможные меры по устранению уязвимости

Обновление программного средства WSGI Bottle до актуальной версии
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2020-28473/
Для Debian GNU/Linux:
https://lists.debian.org/debian-lts-announce/2021/01/msg00019.html
Для Astra Linux:
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17
Для ОСОН Основа:
Обновление программного обеспечения python-bottle до версии 0.12.15-2+deb10u1
Для ОС ОН «Стрелец»:
Обновление программного обеспечения python-bottle до версии 0.12.13-1+deb9u2

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 48%
0.00244
Низкий

7.1 High

CVSS3

9 Critical

CVSS2

Связанные уязвимости

CVSS3: 6.8
ubuntu
около 5 лет назад

The package bottle from 0 and before 0.12.19 are vulnerable to Web Cache Poisoning by using a vector called parameter cloaking. When the attacker can separate query parameters using a semicolon (;), they can cause a difference in the interpretation of the request between the proxy (running with default configuration) and the server. This can result in malicious requests being cached as completely safe ones, as the proxy would usually not see the semicolon as a separator, and therefore would not include it in a cache key of an unkeyed parameter.

CVSS3: 6.8
nvd
около 5 лет назад

The package bottle from 0 and before 0.12.19 are vulnerable to Web Cache Poisoning by using a vector called parameter cloaking. When the attacker can separate query parameters using a semicolon (;), they can cause a difference in the interpretation of the request between the proxy (running with default configuration) and the server. This can result in malicious requests being cached as completely safe ones, as the proxy would usually not see the semicolon as a separator, and therefore would not include it in a cache key of an unkeyed parameter.

CVSS3: 6.8
debian
около 5 лет назад

The package bottle from 0 and before 0.12.19 are vulnerable to Web Cac ...

suse-cvrf
почти 5 лет назад

Security update for python-bottle

suse-cvrf
почти 5 лет назад

Security update for python-bottle

EPSS

Процентиль: 48%
0.00244
Низкий

7.1 High

CVSS3

9 Critical

CVSS2