Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-05787

Опубликовано: 17 апр. 2024
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость библиотеки go-getter оркестратора приложений Nomad связана с неправильной нейтрализацией разделителей аргументов в команде. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, отформатировать URL-адрес Git, чтобы внедрить дополнительные аргументы Git в вызов Git

Вендор

ООО «Ред Софт»
HashiCorp
ООО «РусБИТех-Астра»

Наименование ПО

РЕД ОС
go-getter
Платформа контейнеризации «Боцман»

Версия ПО

7.3 (РЕД ОС)
от 1.5.9 до 1.7.4 (go-getter)
до 1.4.1 (Платформа контейнеризации «Боцман»)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.3
ООО «РусБИТех-Астра» Платформа контейнеризации «Боцман» до 1.4.1

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Для HashiCorp:
https://discuss.hashicorp.com/t/hcsec-2024-09-hashicorp-go-getter-vulnerable-to-argument-injection-when-fetching-remote-default-git-branches/66040
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для платформы контейнеризации «Боцман»:
обновление программного обеспечения, применение оперативного обновления платформы контейнеризации «Боцман» 1.4.1, предоставляемого в личном кабинете пользователя https://lk.astra.ru/ (https://wiki.astralinux.ru/x/ziLoD)

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 69%
0.01329
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
redos
около 2 лет назад

Уязвимость nomad

CVSS3: 9.8
ubuntu
больше 2 лет назад

HashiCorp’s go-getter library is vulnerable to argument injection when executing Git to discover remote branches. This vulnerability does not affect the go-getter/v2 branch and package.

CVSS3: 9.8
nvd
больше 2 лет назад

HashiCorp’s go-getter library is vulnerable to argument injection when executing Git to discover remote branches. This vulnerability does not affect the go-getter/v2 branch and package.

CVSS3: 9.8
msrc
6 месяцев назад

HashiCorp go-getter Vulnerable to Argument Injection When Fetching Remote Default Git Branches

CVSS3: 9.8
debian
больше 2 лет назад

HashiCorp\u2019s go-getter library is vulnerable to argument injection ...

EPSS

Процентиль: 69%
0.01329
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2