Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-03144

Опубликовано: 09 мар. 2021
Источник: fstec
CVSS3: 6.1
CVSS2: 6.4
EPSS Низкий

Описание

Уязвимость библиотеки для очистки HTML на основе разрешённых списков Bleach существует из-за непринятия мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать воздействие на конфиденциальность и целостность защищаемой информации

Вендор

Сообщество свободного программного обеспечения
Novell Inc.
ООО «РусБИТех-Астра»
АО "НППКТ"

Наименование ПО

Debian GNU/Linux
OpenSUSE Leap
SUSE Package Hub for SUSE Linux Enterprise
Bleach
Astra Linux Special Edition
ОСОН ОСнова Оnyx
ПК "ALD Pro"

Версия ПО

9 (Debian GNU/Linux)
10 (Debian GNU/Linux)
15.2 (OpenSUSE Leap)
15 SP2 (SUSE Package Hub for SUSE Linux Enterprise)
до 3.3.0 (Bleach)
1.7 (Astra Linux Special Edition)
до 2.1 (ОСОН ОСнова Оnyx)
до 2.4.2 (ПК "ALD Pro")

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 9
Сообщество свободного программного обеспечения Debian GNU/Linux 10
Novell Inc. OpenSUSE Leap 15.2
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,4)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 6,1)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Bleach:
Обновление библиотеки для очистки HTML на основе разрешённых списков Bleach до более новой версии.
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2021-23980/
Для Debian GNU/Linux:
https://www.debian.org/security/2021/dsa-4892
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2021-23980
Для ОСОН Основа:
Обновление программного обеспечения python-bleach до версии 3.1.2-0+deb10u2
Для ОС Astra Linux Special Edition 1.7:
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17
Для ПК «ALD Pro»:
обновление программного обеспечения, применение оперативного обновления ПК «ALD Pro» 2.4.2, предоставляемого в личном кабинете пользователя https://lk.astra.ru/ (https://wiki.astralinux.ru/x/ziLoD)

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 61%
0.00409
Низкий

6.1 Medium

CVSS3

6.4 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.1
ubuntu
почти 3 года назад

A mutation XSS affects users calling bleach.clean with all of: svg or math in the allowed tags p or br in allowed tags style, title, noscript, script, textarea, noframes, iframe, or xmp in allowed tags the keyword argument strip_comments=False Note: none of the above tags are in the default allowed tags and strip_comments defaults to True.

CVSS3: 6.1
redhat
около 5 лет назад

A mutation XSS affects users calling bleach.clean with all of: svg or math in the allowed tags p or br in allowed tags style, title, noscript, script, textarea, noframes, iframe, or xmp in allowed tags the keyword argument strip_comments=False Note: none of the above tags are in the default allowed tags and strip_comments defaults to True.

CVSS3: 6.1
nvd
почти 3 года назад

A mutation XSS affects users calling bleach.clean with all of: svg or math in the allowed tags p or br in allowed tags style, title, noscript, script, textarea, noframes, iframe, or xmp in allowed tags the keyword argument strip_comments=False Note: none of the above tags are in the default allowed tags and strip_comments defaults to True.

msrc
5 месяцев назад

A mutation XSS affects users calling bleach.clean with all of: svg or math in the allowed tags p or br in allowed tags style, title, noscript, script, textarea, noframes, iframe, or xmp in allowed tags the keyword argument strip_comments=False Note: none of the above tags are in the default allowed tags and strip_comments defaults to True.

CVSS3: 6.1
debian
почти 3 года назад

A mutation XSS affects users calling bleach.clean with all of: svg or ...

EPSS

Процентиль: 61%
0.00409
Низкий

6.1 Medium

CVSS3

6.4 Medium

CVSS2