Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-00850

Опубликовано: 31 янв. 2023
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость функции apr_encode библиотеки Apache Portable Runtime (APR) связана с целочисленным переполнением при обработке длины полей. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Вендор

Сообщество свободного программного обеспечения
Novell Inc.
Canonical Ltd.
Red Hat Inc.
NetApp Inc.
АО «ИВК»
Apache Software Foundation
Project Harbor

Наименование ПО

Debian GNU/Linux
openSUSE Tumbleweed
Ubuntu
Red Hat Enterprise Linux
ONTAP
АЛЬТ СП 10
Red Hat JBoss Core Services
NetApp SolidFire & HCI Storage Node
NetApp SolidFire & HCI Management Node
NetApp HCI Compute Node BIOS
SUSE Liberty Linux
Apache Portable Runtime (APR)
Jboss Web Server
Red Hat JBoss Web Server
harbor

Версия ПО

10 (Debian GNU/Linux)
- (openSUSE Tumbleweed)
11 (Debian GNU/Linux)
12 (Debian GNU/Linux)
22.04 LTS (Ubuntu)
9 (Red Hat Enterprise Linux)
22.10 (Ubuntu)
9 (ONTAP)
- (АЛЬТ СП 10)
1 (Red Hat JBoss Core Services)
RHEL 8 (Red Hat JBoss Core Services)
RHEL 7 (Red Hat JBoss Core Services)
- (NetApp SolidFire & HCI Storage Node)
- (NetApp SolidFire & HCI Management Node)
- (NetApp HCI Compute Node BIOS)
9 (SUSE Liberty Linux)
1.7.0 (Apache Portable Runtime (APR))
5.7.4 (Jboss Web Server)
5.7 on RHEL7 (Red Hat JBoss Web Server)
5.7 on RHEL 8 (Red Hat JBoss Web Server)
5.7 on RHEL 9 (Red Hat JBoss Web Server)
2.7.0 (harbor)

Тип ПО

Операционная система
Микропрограммный код аппаратных компонент компьютера
Прикладное ПО информационных систем
Микропрограммный код
Сетевое средство

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 10
Novell Inc. openSUSE Tumbleweed -
Сообщество свободного программного обеспечения Debian GNU/Linux 11
Сообщество свободного программного обеспечения Debian GNU/Linux 12
Canonical Ltd. Ubuntu 22.04 LTS
Red Hat Inc. Red Hat Enterprise Linux 9
Canonical Ltd. Ubuntu 22.10
NetApp Inc. ONTAP 9
АО «ИВК» АЛЬТ СП 10 -
Novell Inc. SUSE Liberty Linux 9

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для программных продуктов Apache Software Foundation:
https://lists.apache.org/thread/fw9p6sdncwsjkstwc066vz57xqzfksq9
Для Ubuntu:
https://ubuntu.com/security/notices/USN-5885-1
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2022-24963.html
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2022-24963
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2022-24963
Для программных продуктов NetApp Inc.:
https://security.netapp.com/advisory/ntap-20230908-0008/
Компенсирующие меры для Harbor :
- отключение/удаление неиспользуемых учетных записей пользователей;
- минимизация пользовательских привилегий;
- использование антивирусных средств защиты;
- контроль действий пользователей.
Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 33%
0.00129
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
ubuntu
больше 2 лет назад

Integer Overflow or Wraparound vulnerability in apr_encode functions of Apache Portable Runtime (APR) allows an attacker to write beyond bounds of a buffer. This issue affects Apache Portable Runtime (APR) version 1.7.0.

CVSS3: 6.5
redhat
больше 2 лет назад

Integer Overflow or Wraparound vulnerability in apr_encode functions of Apache Portable Runtime (APR) allows an attacker to write beyond bounds of a buffer. This issue affects Apache Portable Runtime (APR) version 1.7.0.

CVSS3: 9.8
nvd
больше 2 лет назад

Integer Overflow or Wraparound vulnerability in apr_encode functions of Apache Portable Runtime (APR) allows an attacker to write beyond bounds of a buffer. This issue affects Apache Portable Runtime (APR) version 1.7.0.

CVSS3: 9.8
debian
больше 2 лет назад

Integer Overflow or Wraparound vulnerability in apr_encode functions o ...

CVSS3: 9.8
github
больше 2 лет назад

Integer Overflow or Wraparound vulnerability in apr_encode functions of Apache Portable Runtime (APR) allows an attacker to write beyond bounds of a buffer. This issue affects Apache Portable Runtime (APR) version 1.7.0.

EPSS

Процентиль: 33%
0.00129
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2