Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-00674

Опубликовано: 24 фев. 2022
Источник: fstec
CVSS3: 5.3
CVSS2: 5
EPSS Низкий

Описание

Уязвимость функции Cookie.parse() библиотеки CookieJar связана с ошибками использования регулярных выражений. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Вендор

Red Hat Inc.
Сообщество свободного программного обеспечения
АО "НППКТ"

Наименование ПО

Red Hat Advanced Cluster Management for Kubernetes
CookieJar
ОСОН ОСнова Оnyx

Версия ПО

2 (Red Hat Advanced Cluster Management for Kubernetes)
до 2.1.4 (CookieJar)
до 2.9 (ОСОН ОСнова Оnyx)

Тип ПО

Сетевое средство
Прикладное ПО информационных систем
Операционная система

Операционные системы и аппаратные платформы

АО "НППКТ" ОСОН ОСнова Оnyx до 2.9

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,3)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для CookieJar:
https://github.com/TheKingTermux/alice/pull/238
https://github.com/bmeck/node-cookiejar/pull/39/commits/eaa00021caf6ae09449dde826108153b578348e5
https://github.com/bmeck/node-cookiejar/pull/39
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2022-25901
Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения node-cookiejar до версии 2.0.1-1+deb10u1

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 21%
0.00069
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.3
ubuntu
около 3 лет назад

Versions of the package cookiejar before 2.1.4 are vulnerable to Regular Expression Denial of Service (ReDoS) via the Cookie.parse function, which uses an insecure regular expression.

CVSS3: 7.5
redhat
около 3 лет назад

Versions of the package cookiejar before 2.1.4 are vulnerable to Regular Expression Denial of Service (ReDoS) via the Cookie.parse function, which uses an insecure regular expression.

CVSS3: 5.3
nvd
около 3 лет назад

Versions of the package cookiejar before 2.1.4 are vulnerable to Regular Expression Denial of Service (ReDoS) via the Cookie.parse function, which uses an insecure regular expression.

CVSS3: 5.3
debian
около 3 лет назад

Versions of the package cookiejar before 2.1.4 are vulnerable to Regul ...

CVSS3: 5.3
github
около 3 лет назад

cookiejar Regular Expression Denial of Service via Cookie.parse function

EPSS

Процентиль: 21%
0.00069
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2