Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-05621

Опубликовано: 01 сент. 2022
Источник: fstec
CVSS3: 7.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость пакета org.yaml:snakeyaml библиотеки для сериализации и десериализации YAML-документов SnakeYAML связана с неверным ограничением XML-ссылок на внешние объекты. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Вендор

Сообщество свободного программного обеспечения
АО "НППКТ"
Apache Software Foundation
Red Hat Inc.

Наименование ПО

Debian GNU/Linux
ОСОН ОСнова Оnyx
Cassandra
Keycloak
SnakeYAML

Версия ПО

10 (Debian GNU/Linux)
11 (Debian GNU/Linux)
до 2.6 (ОСОН ОСнова Оnyx)
4.1.3 (Cassandra)
22.0.1 (Keycloak)
до 1.31 (SnakeYAML)

Тип ПО

Операционная система
СУБД
Сетевое программное средство
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 10
Сообщество свободного программного обеспечения Debian GNU/Linux 11
АО "НППКТ" ОСОН ОСнова Оnyx до 2.6

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Компенсирующие меры:
- использование антивирусных средств защиты;
- мониторинг действий пользователей;
- запуск приложений от имени пользователя с минимальными возможными привилегиями в операционной системе;
- применение систем обнаружения и предотвращения вторжений.
Использование рекомендаций:
Для SnakeYAML:
https://github.com/snakeyaml/snakeyaml/commit/fc300780da21f4bb92c148bc90257201220cf174
Для Debian:
https://lists.debian.org/debian-lts-announce/2022/10/msg00001.html
https://security-tracker.debian.org/tracker/CVE-2022-25857
Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения snakeyaml до версии 1.23-1+deb10u1

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 53%
0.00299
Низкий

7.5 High

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 7.5
ubuntu
почти 3 года назад

The package org.yaml:snakeyaml from 0 and before 1.31 are vulnerable to Denial of Service (DoS) due missing to nested depth limitation for collections.

CVSS3: 7.5
redhat
почти 3 года назад

The package org.yaml:snakeyaml from 0 and before 1.31 are vulnerable to Denial of Service (DoS) due missing to nested depth limitation for collections.

CVSS3: 7.5
nvd
почти 3 года назад

The package org.yaml:snakeyaml from 0 and before 1.31 are vulnerable to Denial of Service (DoS) due missing to nested depth limitation for collections.

CVSS3: 7.5
debian
почти 3 года назад

The package org.yaml:snakeyaml from 0 and before 1.31 are vulnerable t ...

rocky
почти 3 года назад

Moderate: prometheus-jmx-exporter security update

EPSS

Процентиль: 53%
0.00299
Низкий

7.5 High

CVSS3

7.8 High

CVSS2