Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-01534

Опубликовано: 10 мар. 2021
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость функции setKey() библиотеки для разбора аргументов командной строки minimist связана с неконтролируемым изменением атрибутов прототипа объекта. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, реализовать атаку типа "загрязнение прототипа"

Вендор

Novell Inc.
Red Hat Inc.
Сообщество свободного программного обеспечения
ООО «Ред Софт»
АО "НППКТ"

Наименование ПО

SUSE Linux Enterprise Server for SAP Applications
Suse Linux Enterprise Server
SUSE Linux Enterprise High Performance Computing
SUSE Linux Enterprise Module for Web Scripting
Red Hat Enterprise Linux
Red Hat JBoss Fuse
Debian GNU/Linux
SUSE Enterprise Storage
Red Hat Single Sign-On
Red Hat Quay
Red Hat Process Automation
SUSE CaaS Platform
Red Hat 3scale API Management Platform
OpenSUSE Leap
Red Hat JBoss Enterprise Application Platform Expansion Pack
РЕД ОС
SUSE Manager Proxy
SUSE Manager Server
SUSE Manager Retail Branch Server
Red Hat OpenShift GitOps
Red Hat OpenShift Container Platform
Red Hat Satellite
ОСОН ОСнова Оnyx
Red Hat JBoss Enterprise Application Platform
Migration Toolkit for Containers
Openshift Service Mesh
Red Hat Fuse
SUSE Manager Server Module
Red Hat Process Automation Manager
SUSE Liberty Linux
Red Hat Software Collections for Red Hat Enterprise Linux
minimist

Версия ПО

12 SP3 (SUSE Linux Enterprise Server for SAP Applications)
12 SP4 (SUSE Linux Enterprise Server for SAP Applications)
12 SP3 (Suse Linux Enterprise Server)
12 SP4 (Suse Linux Enterprise Server)
12 (SUSE Linux Enterprise High Performance Computing)
12 (SUSE Linux Enterprise Module for Web Scripting)
8 (Red Hat Enterprise Linux)
7 (Red Hat JBoss Fuse)
15 (SUSE Linux Enterprise Server for SAP Applications)
15 SP1 (SUSE Linux Enterprise Server for SAP Applications)
12 SP5 (Suse Linux Enterprise Server)
12 SP5 (SUSE Linux Enterprise Server for SAP Applications)
10 (Debian GNU/Linux)
6 (SUSE Enterprise Storage)
7 (Red Hat Single Sign-On)
15-ESPOS (SUSE Linux Enterprise High Performance Computing)
15-LTSS (SUSE Linux Enterprise High Performance Computing)
15-LTSS (Suse Linux Enterprise Server)
12 (SUSE Linux Enterprise Server for SAP Applications)
3 (Red Hat Quay)
7 (Red Hat Process Automation)
4.0 (SUSE CaaS Platform)
15 SP1-BCL (Suse Linux Enterprise Server)
15 SP1-LTSS (Suse Linux Enterprise Server)
15 SP1-LTSS (SUSE Linux Enterprise High Performance Computing)
15 SP1-ESPOS (SUSE Linux Enterprise High Performance Computing)
2 (Red Hat 3scale API Management Platform)
15.3 (OpenSUSE Leap)
11 (Debian GNU/Linux)
12 (Debian GNU/Linux)
12 (Suse Linux Enterprise Server)
- (Red Hat JBoss Enterprise Application Platform Expansion Pack)
8.4 Extended Update Support (Red Hat Enterprise Linux)
7.3 (РЕД ОС)
15.4 (OpenSUSE Leap)
15 SP3 (SUSE Linux Enterprise High Performance Computing)
15 SP3 (Suse Linux Enterprise Server)
15 SP3 (SUSE Linux Enterprise Server for SAP Applications)
4.2 (SUSE Manager Proxy)
4.2 (SUSE Manager Server)
7 (SUSE Enterprise Storage)
15 SP2 (SUSE Linux Enterprise Server for SAP Applications)
4.1 (SUSE Manager Server)
4.1 (SUSE Manager Proxy)
15 SP2-ESPOS (SUSE Linux Enterprise High Performance Computing)
15 SP2-LTSS (SUSE Linux Enterprise High Performance Computing)
4.1 (SUSE Manager Retail Branch Server)
- (Red Hat OpenShift GitOps)
3.11 (Red Hat OpenShift Container Platform)
4 (Red Hat OpenShift Container Platform)
6 (Red Hat Satellite)
15 SP2-BCL (Suse Linux Enterprise Server)
4.2 (SUSE Manager Retail Branch Server)
9 (Red Hat Enterprise Linux)
15 SP2-LTSS (Suse Linux Enterprise Server)
7.1 (SUSE Enterprise Storage)
15 SP3 (SUSE Linux Enterprise Module for Web Scripting)
до 2.6 (ОСОН ОСнова Оnyx)
8 based Middleware Containers (Red Hat Enterprise Linux)
4.11 (Red Hat OpenShift Container Platform)
7 (Red Hat JBoss Enterprise Application Platform)
- (Migration Toolkit for Containers)
2.1 (Openshift Service Mesh)
7.6 for RHEL 7 (Red Hat Single Sign-On)
7.6 for RHEL 8 (Red Hat Single Sign-On)
7.6 for RHEL 9 (Red Hat Single Sign-On)
7.4 for RHEL 8 (Red Hat JBoss Enterprise Application Platform)
7.4 for RHEL 9 (Red Hat JBoss Enterprise Application Platform)
7.4 on RHEL 7 (Red Hat JBoss Enterprise Application Platform)
7.11.1 (Red Hat Fuse)
4.2 (SUSE Manager Server Module)
7.13.1 (Red Hat Process Automation Manager)
9 (SUSE Liberty Linux)
8 (SUSE Liberty Linux)
7 (Red Hat Software Collections for Red Hat Enterprise Linux)
Module 4.2 (SUSE Manager Proxy)
до 1.2.6 (minimist)

Тип ПО

Операционная система
Прикладное ПО информационных систем
Сетевое программное средство
Сетевое средство

Операционные системы и аппаратные платформы

Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP3
Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP4
Novell Inc. Suse Linux Enterprise Server 12 SP3
Novell Inc. Suse Linux Enterprise Server 12 SP4
Red Hat Inc. Red Hat Enterprise Linux 8
Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15
Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP1
Novell Inc. Suse Linux Enterprise Server 12 SP5
Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP5
Сообщество свободного программного обеспечения Debian GNU/Linux 10
Novell Inc. Suse Linux Enterprise Server 15-LTSS
Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12
Novell Inc. Suse Linux Enterprise Server 15 SP1-BCL
Novell Inc. Suse Linux Enterprise Server 15 SP1-LTSS
Novell Inc. OpenSUSE Leap 15.3
Сообщество свободного программного обеспечения Debian GNU/Linux 11
Сообщество свободного программного обеспечения Debian GNU/Linux 12
Novell Inc. Suse Linux Enterprise Server 12
Red Hat Inc. Red Hat Enterprise Linux 8.4 Extended Update Support
ООО «Ред Софт» РЕД ОС 7.3
Novell Inc. OpenSUSE Leap 15.4
Novell Inc. Suse Linux Enterprise Server 15 SP3
Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP3
Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP2
Novell Inc. Suse Linux Enterprise Server 15 SP2-BCL
Red Hat Inc. Red Hat Enterprise Linux 9
Novell Inc. Suse Linux Enterprise Server 15 SP2-LTSS
АО "НППКТ" ОСОН ОСнова Оnyx до 2.6
Red Hat Inc. Red Hat Enterprise Linux 8 based Middleware Containers
Novell Inc. SUSE Liberty Linux 9
Novell Inc. SUSE Liberty Linux 8

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для minimist:
Обновление программного обеспечения до версии 1.2.6 и выше
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2021-44906
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2021-44906
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2021-44906.html
Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения node-minimist до версии 1.2.0-1+deb10u2
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для РЕД ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/mnozhestvennye-uyazvimosti-http-servera-apache-cve-2021-44790-cve-2021-44224/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 77%
0.01134
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
redos
около 1 года назад

Уязвимость nodejs-minimist

CVSS3: 9.8
ubuntu
больше 3 лет назад

Minimist <=1.2.5 is vulnerable to Prototype Pollution via file index.js, function setKey() (lines 69-95).

CVSS3: 3.1
redhat
больше 3 лет назад

Minimist <=1.2.5 is vulnerable to Prototype Pollution via file index.js, function setKey() (lines 69-95).

CVSS3: 9.8
nvd
больше 3 лет назад

Minimist <=1.2.5 is vulnerable to Prototype Pollution via file index.js, function setKey() (lines 69-95).

CVSS3: 9.8
debian
больше 3 лет назад

Minimist <=1.2.5 is vulnerable to Prototype Pollution via file index.j ...

EPSS

Процентиль: 77%
0.01134
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2