Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redos логотип

ROS-20220516-09

Опубликовано: 16 мая 2022
Источник: redos

Описание

Множественные уязвимости cURL

Наименование уязвимого пакета

curl

Пакет обновления

curl-0:7.81.0-2.el7.3.x86_64

Версия уязвимого пакета младше

7.81.0-2

Возможные меры по устранению уязвимости

Запретить использование в ОС пакета cURL или Установить обновление для пакета(ов) cURL

Версия ОС

7.3

Архитектура ОС

х86_64

Дата публикации бюллетеня

16.05.2022

CVE-2022-27776

Идентификатор БДУ ФСТЭК России:

BDU:2022-03040

Описание уязвимости:

Уязвимость утилиты командной строки cURL связана с утечкой данных аутентификации или заголовков файла cookie во время перенаправления HTTP на тот же хост, но с другим номером порта. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, ошибочно отправить тот же набор заголовков на хосты, которые идентичны первому, но используют другой номер порта или схему URL

3.7 Low

CVSS3

2.6 Low

CVSS2

CVE-2022-27775

Идентификатор БДУ ФСТЭК России:

BDU:2022-03038

Описание уязвимости:

Уязвимость утилиты командной строки cURL связана с неправильным управлением внутренними ресурсами при работе с протоколом IPv6. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, привести к неправильному соединению, когда одна передача использует идентификатор зоны, а последующая передача использует другой (или не использует) идентификатор зоны

3.7 Low

CVSS3

2.6 Low

CVSS2

CVE-2022-27774

Идентификатор БДУ ФСТЭК России:

BDU:2022-03041

Описание уязвимости:

Уязвимость утилиты командной строки cURL связана с попытками приложения выполнить перенаправления во время процесса аутентификации и не рассматривает разные номера портов или протоколы как отдельные цели аутентификации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить перенаправление на другой номер порта протокола, и таким образом заставит cURL разрешить такое перенаправление и передать учетные данные

3.7 Low

CVSS3

7.8 High

CVSS2

CVE-2022-22576

Идентификатор БДУ ФСТЭК России:

BDU:2022-03036

Описание уязвимости:

Уязвимость утилиты командной строки cURL связана с ошибками повторного использования соединений OAUTH2 для протоколов с поддержкой SASL, таких как SMPTP(S), IMAP(S), POP3(S) и LDAP(S) (только openldap). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повторно использовать соединения с аутентификацией OAUTH2, не убедившись должным образом, что соединение было аутентифицировано с теми же учетными данными, которые установлены для этой передачи

7.4 High

CVSS3

7.1 High

CVSS2