Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-04072

Опубликовано: 08 июн. 2022
Источник: fstec
CVSS3: 9.3
CVSS2: 9.4
EPSS Низкий

Описание

Уязвимость программного средства создания веб-служб go-restful связана с обходом авторизации посредством ключа, контролируемого пользователем. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии

Вендор

Red Hat Inc.
Fedora Project
Сообщество свободного программного обеспечения

Наименование ПО

Red Hat Virtualization
OpenShift Container Platform
Openshift Service Mesh
Fedora
Ansible Automation Platform
Red Hat Openshift Data Foundation
Red Hat Openshift Container Storage
go-restful

Версия ПО

4 (Red Hat Virtualization)
3.11 (OpenShift Container Platform)
4 (OpenShift Container Platform)
2 (Openshift Service Mesh)
35 (Fedora)
1.2 (Ansible Automation Platform)
2.0 (Ansible Automation Platform)
4 (Red Hat Openshift Data Foundation)
36 (Fedora)
4 (Red Hat Openshift Container Storage)
2.1.0 (Openshift Service Mesh)
до 3.8.0 (go-restful)

Тип ПО

ПО виртуализации/ПО виртуального программно-аппаратного средства
Прикладное ПО информационных систем
Операционная система
Сетевое средство

Операционные системы и аппаратные платформы

Fedora Project Fedora 35
Fedora Project Fedora 36

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,4)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,3)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для emicklei/go-restful:
https://github.com/emicklei/go-restful/commit/fd3c327a379ce08c68ef18765bdc925f5d9bad10
Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/575BLJ3Y2EQBRNTFR2OSQQ6L2W6UCST3/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/OBDD3Q23RCGAGHIXUCWBU6N3S4RNAKXB/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/ZY2SLWOQR4ZURQ7UBRZ7JIX6H6F5JHJR/
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2022-1996

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 76%
0.00963
Низкий

9.3 Critical

CVSS3

9.4 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.1
ubuntu
больше 3 лет назад

Authorization Bypass Through User-Controlled Key in GitHub repository emicklei/go-restful prior to v3.8.0.

CVSS3: 9.1
redhat
больше 3 лет назад

Authorization Bypass Through User-Controlled Key in GitHub repository emicklei/go-restful prior to v3.8.0.

CVSS3: 9.1
nvd
больше 3 лет назад

Authorization Bypass Through User-Controlled Key in GitHub repository emicklei/go-restful prior to v3.8.0.

CVSS3: 9.1
msrc
больше 1 года назад

Описание отсутствует

CVSS3: 9.1
debian
больше 3 лет назад

Authorization Bypass Through User-Controlled Key in GitHub repository ...

EPSS

Процентиль: 76%
0.00963
Низкий

9.3 Critical

CVSS3

9.4 Critical

CVSS2