Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-05189

Опубликовано: 24 авг. 2022
Источник: fstec
CVSS3: 7.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость функции decodeComponents() декодера URI компонентов decode-uri-component связана с недостаточной проверкой входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании

Вендор

ООО «Ред Софт»
Fedora Project
Сообщество свободного программного обеспечения
IBM Corp.

Наименование ПО

РЕД ОС
Fedora
decode-uri-component
IBM Maximo Application Suite

Версия ПО

7.3 (РЕД ОС)
36 (Fedora)
37 (Fedora)
38 (Fedora)
0.2.0 (decode-uri-component)
от 8.8.0 до 8.8.7 (IBM Maximo Application Suite)
от 8.9.0 до 8.9.3 (IBM Maximo Application Suite)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.3
Fedora Project Fedora 36
Fedora Project Fedora 37
Fedora Project Fedora 38

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для decode-uri-component:
https://github.com/SamVerschueren/decode-uri-component/commit/746ca5dcb6667c5d364e782d53c542830e4c10b9
https://github.com/SamVerschueren/decode-uri-component/releases/tag/v0.2.1
Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/ERN6YE3DS7NBW7UH44SCJBMNC2NWQ7SM/
https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/KAC5KQ2SEWAMQ6UZAUBZ5KXKEOESH375/
https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/QABOUA2I542UTANVZIVFKWMRYVHLV32D/
https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/UW4SCMT3SEUFVIL7YIADQ5K36GJEO6I5/
https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/VNV2GNZXOTEDAJRFH3ZYWRUBGIVL7BSU/
Для продуктов IBM Corp.:
https://www.ibm.com/support/pages/security-bulletin-decode-uri-component-vulnerable-cve-2022-38900-used-ibm-maximo-application-suite
Для РЕД ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-nodejs-decode-uri-component-cve-2022-38900/?sphrase_id=1203902

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 61%
0.00412
Низкий

7.5 High

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 7.5
redos
2 месяца назад

Уязвимость nodejs-decode-uri-component

CVSS3: 7.5
redhat
почти 3 года назад

decode-uri-component 0.2.0 is vulnerable to Improper Input Validation resulting in DoS.

CVSS3: 7.5
nvd
почти 3 года назад

decode-uri-component 0.2.0 is vulnerable to Improper Input Validation resulting in DoS.

CVSS3: 7.5
github
почти 3 года назад

decode-uri-component vulnerable to Denial of Service (DoS)

oracle-oval
почти 2 года назад

ELSA-2023-6316: pcs (LOW)

EPSS

Процентиль: 61%
0.00412
Низкий

7.5 High

CVSS3

7.8 High

CVSS2