Описание
Уязвимость функции decodeComponents() декодера URI компонентов decode-uri-component связана с недостаточной проверкой входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании
Вендор
Fedora Project
Сообщество свободного программного обеспечения
IBM Corp.
Наименование ПО
Fedora
decode-uri-component
IBM Maximo Application Suite
Версия ПО
36 (Fedora)
37 (Fedora)
38 (Fedora)
0.2.0 (decode-uri-component)
от 8.8.0 до 8.8.7 (IBM Maximo Application Suite)
от 8.9.0 до 8.9.3 (IBM Maximo Application Suite)
Тип ПО
Операционная система
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
Fedora Project Fedora 36
Fedora Project Fedora 37
Fedora Project Fedora 38
Уровень опасности уязвимости
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)
Возможные меры по устранению уязвимости
Использование рекомендаций:
Для decode-uri-component:
https://github.com/SamVerschueren/decode-uri-component/commit/746ca5dcb6667c5d364e782d53c542830e4c10b9
https://github.com/SamVerschueren/decode-uri-component/releases/tag/v0.2.1
Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/ERN6YE3DS7NBW7UH44SCJBMNC2NWQ7SM/
https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/KAC5KQ2SEWAMQ6UZAUBZ5KXKEOESH375/
https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/QABOUA2I542UTANVZIVFKWMRYVHLV32D/
https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/UW4SCMT3SEUFVIL7YIADQ5K36GJEO6I5/
https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/VNV2GNZXOTEDAJRFH3ZYWRUBGIVL7BSU/
Для продуктов IBM Corp.:
https://www.ibm.com/support/pages/security-bulletin-decode-uri-component-vulnerable-cve-2022-38900-used-ibm-maximo-application-suite
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует в открытом доступе
Информация об устранении
Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 55%
0.00329
Низкий
7.5 High
CVSS3
7.8 High
CVSS2
Связанные уязвимости
CVSS3: 7.5
redhat
больше 2 лет назад
decode-uri-component 0.2.0 is vulnerable to Improper Input Validation resulting in DoS.
CVSS3: 7.5
nvd
больше 2 лет назад
decode-uri-component 0.2.0 is vulnerable to Improper Input Validation resulting in DoS.
CVSS3: 7.5
github
больше 2 лет назад
decode-uri-component vulnerable to Denial of Service (DoS)
oracle-oval
около 2 лет назад
ELSA-2023-1743: nodejs:14 security, bug fix, and enhancement update (IMPORTANT)
EPSS
Процентиль: 55%
0.00329
Низкий
7.5 High
CVSS3
7.8 High
CVSS2