Описание
Уязвимость программного средства создания веб-служб go-restful связана с обходом авторизации посредством ключа, контролируемого пользователем. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии
Вендор
Red Hat Inc.
Fedora Project
Сообщество свободного программного обеспечения
Наименование ПО
Red Hat Virtualization
OpenShift Container Platform
Openshift Service Mesh
Fedora
Ansible Automation Platform
Red Hat Openshift Data Foundation
Red Hat Openshift Container Storage
go-restful
Версия ПО
4 (Red Hat Virtualization)
3.11 (OpenShift Container Platform)
4 (OpenShift Container Platform)
2 (Openshift Service Mesh)
35 (Fedora)
1.2 (Ansible Automation Platform)
2.0 (Ansible Automation Platform)
4 (Red Hat Openshift Data Foundation)
36 (Fedora)
4 (Red Hat Openshift Container Storage)
2.1.0 (Openshift Service Mesh)
до 3.8.0 (go-restful)
Тип ПО
ПО виртуализации/ПО виртуального программно-аппаратного средства
Прикладное ПО информационных систем
Операционная система
Сетевое средство
Операционные системы и аппаратные платформы
Fedora Project Fedora 35
Fedora Project Fedora 36
Уровень опасности уязвимости
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,4)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,3)
Возможные меры по устранению уязвимости
Использование рекомендаций:
Для emicklei/go-restful:
https://github.com/emicklei/go-restful/commit/fd3c327a379ce08c68ef18765bdc925f5d9bad10
Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/575BLJ3Y2EQBRNTFR2OSQQ6L2W6UCST3/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/OBDD3Q23RCGAGHIXUCWBU6N3S4RNAKXB/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/ZY2SLWOQR4ZURQ7UBRZ7JIX6H6F5JHJR/
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2022-1996
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует в открытом доступе
Информация об устранении
Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 76%
0.00963
Низкий
9.3 Critical
CVSS3
9.4 Critical
CVSS2
Связанные уязвимости
CVSS3: 9.1
ubuntu
больше 3 лет назад
Authorization Bypass Through User-Controlled Key in GitHub repository emicklei/go-restful prior to v3.8.0.
CVSS3: 9.1
redhat
больше 3 лет назад
Authorization Bypass Through User-Controlled Key in GitHub repository emicklei/go-restful prior to v3.8.0.
CVSS3: 9.1
nvd
больше 3 лет назад
Authorization Bypass Through User-Controlled Key in GitHub repository emicklei/go-restful prior to v3.8.0.
CVSS3: 9.1
debian
больше 3 лет назад
Authorization Bypass Through User-Controlled Key in GitHub repository ...
EPSS
Процентиль: 76%
0.00963
Низкий
9.3 Critical
CVSS3
9.4 Critical
CVSS2