Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-09418

Опубликовано: 21 мар. 2024
Источник: fstec
CVSS3: 6.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость модуля node-tar библиотеки Node.js связана с неконтролируемым расходом ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Вендор

Red Hat Inc.
Canonical Ltd.
Сообщество свободного программного обеспечения
ООО «Ред Софт»
Node.js Foundation

Наименование ПО

Red Hat Enterprise Linux
Ubuntu
Red Hat Integration Camel K
Debian GNU/Linux
РЕД ОС
Red Hat Satellite
Red Hat Openshift Container Storage
Red Hat OpenShift Data Science (RHODS)
Cryostat
Red Hat OpenShift Dev Spaces
OpenShift Pipelines
Red Hat Advanced Cluster Security
Red Hat Developer Hub
node-tar
Migration Toolkit for Containers

Версия ПО

8 (Red Hat Enterprise Linux)
20.04 LTS (Ubuntu)
- (Red Hat Integration Camel K)
11 (Debian GNU/Linux)
12 (Debian GNU/Linux)
7.3 (РЕД ОС)
6 (Red Hat Satellite)
4 (Red Hat Openshift Container Storage)
22.04 LTS (Ubuntu)
9 (Red Hat Enterprise Linux)
- (Red Hat OpenShift Data Science (RHODS))
2 (Cryostat)
- (Red Hat OpenShift Dev Spaces)
- (OpenShift Pipelines)
4 (Red Hat Advanced Cluster Security)
- (Red Hat Developer Hub)
до 6.2.1 включительно (node-tar)
1.8 (Migration Toolkit for Containers)

Тип ПО

Операционная система
Прикладное ПО информационных систем
Сетевое средство
ПО программно-аппаратного средства

Операционные системы и аппаратные платформы

Red Hat Inc. Red Hat Enterprise Linux 8
Canonical Ltd. Ubuntu 20.04 LTS
Сообщество свободного программного обеспечения Debian GNU/Linux 11
Сообщество свободного программного обеспечения Debian GNU/Linux 12
ООО «Ред Софт» РЕД ОС 7.3
Canonical Ltd. Ubuntu 22.04 LTS
Red Hat Inc. Red Hat Enterprise Linux 9

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5)

Возможные меры по устранению уязвимости

В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций:
Для Node-tar:
https://github.com/isaacs/node-tar/security/advisories/GHSA-f5x3-32g6-xq36
Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2024-28863
Для Ubuntu:
https://ubuntu.com/security/CVE-2024-28863
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2024-28863

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 44%
0.00211
Низкий

6.5 Medium

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 6.5
ubuntu
около 1 года назад

node-tar is a Tar for Node.js. node-tar prior to version 6.2.1 has no limit on the number of sub-folders created in the folder creation process. An attacker who generates a large number of sub-folders can consume memory on the system running node-tar and even crash the Node.js client within few seconds of running it using a path with too many sub-folders inside. Version 6.2.1 fixes this issue by preventing extraction in excessively deep sub-folders.

CVSS3: 6.5
redhat
около 1 года назад

node-tar is a Tar for Node.js. node-tar prior to version 6.2.1 has no limit on the number of sub-folders created in the folder creation process. An attacker who generates a large number of sub-folders can consume memory on the system running node-tar and even crash the Node.js client within few seconds of running it using a path with too many sub-folders inside. Version 6.2.1 fixes this issue by preventing extraction in excessively deep sub-folders.

CVSS3: 6.5
nvd
около 1 года назад

node-tar is a Tar for Node.js. node-tar prior to version 6.2.1 has no limit on the number of sub-folders created in the folder creation process. An attacker who generates a large number of sub-folders can consume memory on the system running node-tar and even crash the Node.js client within few seconds of running it using a path with too many sub-folders inside. Version 6.2.1 fixes this issue by preventing extraction in excessively deep sub-folders.

CVSS3: 6.5
msrc
12 месяцев назад

Описание отсутствует

CVSS3: 6.5
debian
около 1 года назад

node-tar is a Tar for Node.js. node-tar prior to version 6.2.1 has no ...

EPSS

Процентиль: 44%
0.00211
Низкий

6.5 Medium

CVSS3

7.8 High

CVSS2