Описание
Уязвимость алгоритма сжатия данных Brotli связана с недостатком механизма проверки размера копируемых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, нарушить целостность данных, а также вызвать отказ в обслуживании
Вендор
Canonical Ltd.
Сообщество свободного программного обеспечения
Fedora Project
Novell Inc.
Jyrki Alakuijala
ООО «Ред Софт»
АО «НППКТ»
АО «Концерн ВНИИНС»
IBM Corp.
Наименование ПО
Ubuntu
Debian GNU/Linux
Fedora
OpenSUSE Leap
Brotli
РЕД ОС
ОСОН ОСнова Оnyx
ОС ОН «Стрелец»
IBM Robotic Process Automation
Версия ПО
16.04 LTS (Ubuntu)
9 (Debian GNU/Linux)
18.04 LTS (Ubuntu)
10 (Debian GNU/Linux)
31 (Fedora)
32 (Fedora)
20.04 LTS (Ubuntu)
15.2 (OpenSUSE Leap)
33 (Fedora)
до 1.0.8 (Brotli)
7.3 (РЕД ОС)
до 2.1 (ОСОН ОСнова Оnyx)
до 16.01.2023 (ОС ОН «Стрелец»)
до 21.0.2.3 (IBM Robotic Process Automation)
Тип ПО
Операционная система
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
Canonical Ltd. Ubuntu 16.04 LTS
Сообщество свободного программного обеспечения Debian GNU/Linux 9
Canonical Ltd. Ubuntu 18.04 LTS
Сообщество свободного программного обеспечения Debian GNU/Linux 10
Fedora Project Fedora 31
Fedora Project Fedora 32
Canonical Ltd. Ubuntu 20.04 LTS
Novell Inc. OpenSUSE Leap 15.2
Fedora Project Fedora 33
ООО «Ред Софт» РЕД ОС 7.3
АО «НППКТ» ОСОН ОСнова Оnyx до 2.1
АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023
Уровень опасности уязвимости
Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,4)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 6,5)
Возможные меры по устранению уязвимости
Использование рекомендаций:
Для Brotli:
Обновление программного обеспечения до 1.0.9-2 или более поздней версии
Для Debian:
Обновление программного обеспечения (пакета brotli) до 0.5.2+dfsg-2+deb9u1 или более поздней версии
Для программных продуктов Novell Inc.:
https://lists.opensuse.org/opensuse-security-announce/2020-09/msg00108.html
Для Ubuntu:
https://ubuntu.com/security/notices/USN-4568-1
Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/356JOYTWW4BWSZ42SEFLV7NYHL3S3AEH/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/J4E265WKWKYMK2RYYSIXBEGZTDY5IQE6/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/M4VCDOJGL6BK3HB4XRD2WETBPYX2ITF6/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/MMBKACMLSRX7JJSKBTR35UOEP2WFR6QP/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/W23CUADGMVMQQNFKHPHXVP7RPZJZNN6I/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/WW62OZEY2GHJL4JCOLJRBSRETXDHMWRK/
Для программных продуктов IBM Corp.:
https://www.ibm.com/support/pages/node/6614449
Для ОСОН Основа:
Обновление программного обеспечения brotli до версии 1.0.7-2+deb10u1
Для ОС ОН «Стрелец»:
Обновление программного обеспечения brotli до версии 1.0.5-2~bpo9+1.strelets2
Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует
Информация об устранении
Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 88%
0.03217
Низкий
6.5 Medium
CVSS3
6.4 Medium
CVSS2
Связанные уязвимости
CVSS3: 6.5
altlinux
около 6 лет назад
ALT-PU-2020-2738: package `libbrotli` update to version 1.0.9-alt1
CVSS3: 6.5
altlinux
больше 4 лет назад
ALT-PU-2022-1629: package `powershell` update to version 7.2.2-alt1
CVSS3: 7.5
altlinux
больше 4 лет назад
ALT-PU-2022-1628: package `dotnet-coreclr-3.1` update to version 3.1.23-alt1
CVSS3: 7.5
altlinux
больше 4 лет назад
ALT-PU-2022-1627: package `dotnet-bootstrap-3.1` update to version 3.1.23-alt1
EPSS
Процентиль: 88%
0.03217
Низкий
6.5 Medium
CVSS3
6.4 Medium
CVSS2