Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-04201

Опубликовано: 02 июл. 2022
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость модульного интерфейса между веб-серверами и веб-приложениями Rack связана с неправильной проверкой ввода при обработке данных, передаваемых через промежуточное ПО Rack Lint и промежуточное ПО CommonLogger. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, передавать специально созданные данные приложению и выполнять произвольные команды ОС в целевой системе

Вендор

Red Hat Inc.
Сообщество свободного программного обеспечения
Novell Inc.
ООО «Ред Софт»
ООО «РусБИТех-Астра»
ФССП России
Leah Neukirchen
АО "НППКТ"
АО «ИВК»

Наименование ПО

Red Hat Enterprise Linux
Debian GNU/Linux
Red Hat Storage
OpenSUSE Leap
РЕД ОС
Astra Linux Special Edition
ОС ТД АИС ФССП России
Red Hat Satellite
Rack
ОСОН ОСнова Оnyx
Astra Linux Common Edition
АЛЬТ СП 10

Версия ПО

7 (Red Hat Enterprise Linux)
10 (Debian GNU/Linux)
3 (Red Hat Storage)
15.3 (OpenSUSE Leap)
11 (Debian GNU/Linux)
7.3 (РЕД ОС)
1.7 (Astra Linux Special Edition)
ИК6 (ОС ТД АИС ФССП России)
15.4 (OpenSUSE Leap)
6 (Red Hat Satellite)
до 2.0.9.1 (Rack)
до 2.1.4.1 (Rack)
до 2.2.3.1 (Rack)
до 2.6 (ОСОН ОСнова Оnyx)
1.6 «Смоленск» (Astra Linux Common Edition)
- (АЛЬТ СП 10)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Red Hat Inc. Red Hat Enterprise Linux 7
Сообщество свободного программного обеспечения Debian GNU/Linux 10
Novell Inc. OpenSUSE Leap 15.3
Сообщество свободного программного обеспечения Debian GNU/Linux 11
ООО «Ред Софт» РЕД ОС 7.3
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
ФССП России ОС ТД АИС ФССП России ИК6
Novell Inc. OpenSUSE Leap 15.4
АО "НППКТ" ОСОН ОСнова Оnyx до 2.6
ООО «РусБИТех-Астра» Astra Linux Common Edition 1.6 «Смоленск»
АО «ИВК» АЛЬТ СП 10 -

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Rack:
https://github.com/advisories/GHSA-wq4h-7r42-5hrr
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2022-30123
Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2022-30123.html
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2022-30123
Для ОС ТД АИС ФССП России:
https://goslinux.fssp.gov.ru/2726972/
Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения ruby-rack до версии 2.0.6-3+deb10u1
Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства
Для ОС Astra Linux Special Edition 1.7:
обновить пакет ruby-rack до 2.0.6-3+deb10u1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1110SE17
Для ОС Astra Linux:
обновить пакет ruby-rack до 1.6.4-4+deb9u7 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20251225SE16

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 82%
0.01782
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

redos
больше 3 лет назад

Множественные уязвимости Rubygem Rack

CVSS3: 10
ubuntu
около 3 лет назад

A sequence injection vulnerability exists in Rack <2.0.9.1, <2.1.4.1 and <2.2.3.1 which could allow is a possible shell escape in the Lint and CommonLogger components of Rack.

CVSS3: 10
redhat
больше 3 лет назад

A sequence injection vulnerability exists in Rack <2.0.9.1, <2.1.4.1 and <2.2.3.1 which could allow is a possible shell escape in the Lint and CommonLogger components of Rack.

CVSS3: 10
nvd
около 3 лет назад

A sequence injection vulnerability exists in Rack <2.0.9.1, <2.1.4.1 and <2.2.3.1 which could allow is a possible shell escape in the Lint and CommonLogger components of Rack.

CVSS3: 10
debian
около 3 лет назад

A sequence injection vulnerability exists in Rack <2.0.9.1, <2.1.4.1 a ...

EPSS

Процентиль: 82%
0.01782
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2