Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-05189

Опубликовано: 24 авг. 2022
Источник: fstec
CVSS3: 7.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость функции decodeComponents() декодера URI компонентов decode-uri-component связана с недостаточной проверкой входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании

Вендор

Fedora Project
Сообщество свободного программного обеспечения
IBM Corp.

Наименование ПО

Fedora
decode-uri-component
IBM Maximo Application Suite

Версия ПО

36 (Fedora)
37 (Fedora)
38 (Fedora)
0.2.0 (decode-uri-component)
от 8.8.0 до 8.8.7 (IBM Maximo Application Suite)
от 8.9.0 до 8.9.3 (IBM Maximo Application Suite)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Fedora Project Fedora 36
Fedora Project Fedora 37
Fedora Project Fedora 38

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для decode-uri-component:
https://github.com/SamVerschueren/decode-uri-component/commit/746ca5dcb6667c5d364e782d53c542830e4c10b9
https://github.com/SamVerschueren/decode-uri-component/releases/tag/v0.2.1
Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/ERN6YE3DS7NBW7UH44SCJBMNC2NWQ7SM/
https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/KAC5KQ2SEWAMQ6UZAUBZ5KXKEOESH375/
https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/QABOUA2I542UTANVZIVFKWMRYVHLV32D/
https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/UW4SCMT3SEUFVIL7YIADQ5K36GJEO6I5/
https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/VNV2GNZXOTEDAJRFH3ZYWRUBGIVL7BSU/
Для продуктов IBM Corp.:
https://www.ibm.com/support/pages/security-bulletin-decode-uri-component-vulnerable-cve-2022-38900-used-ibm-maximo-application-suite

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 55%
0.00329
Низкий

7.5 High

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 7.5
redhat
больше 2 лет назад

decode-uri-component 0.2.0 is vulnerable to Improper Input Validation resulting in DoS.

CVSS3: 7.5
nvd
больше 2 лет назад

decode-uri-component 0.2.0 is vulnerable to Improper Input Validation resulting in DoS.

CVSS3: 7.5
github
больше 2 лет назад

decode-uri-component vulnerable to Denial of Service (DoS)

oracle-oval
больше 1 года назад

ELSA-2023-6316: pcs (LOW)

oracle-oval
около 2 лет назад

ELSA-2023-1743: nodejs:14 security, bug fix, and enhancement update (IMPORTANT)

EPSS

Процентиль: 55%
0.00329
Низкий

7.5 High

CVSS3

7.8 High

CVSS2