Описание
Множественные уязвимости curl
Наименование уязвимого пакета
Пакет обновления
Версия уязвимого пакета младше
Возможные меры по устранению уязвимости
Запретить использование в ОС пакета cURL или Установить обновление для пакета(ов) cURL
Версия ОС
Архитектура ОС
Дата публикации бюллетеня
06.04.2023
CVE-2023-27534
Идентификатор БДУ ФСТЭК России:
Отсутствует
Описание уязвимости:
Уязвимость программы curl связана с неправильной заменой символа тильды (~) при использовании в качестве префикса в первом элементе path, в дополнение к его предполагаемому использованию в качестве первого элемента для указания пути относительно домашнего каталога пользователя. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти фильтрацию или выполнить произвольный код, создавая путь, подобный /~ 2/foo, при доступе к серверу с определенным пользователем.
3.7 Low
CVSS3
2.6 Low
CVSS2
CVE-2023-27533
Идентификатор БДУ ФСТЭК России:
Отсутствует
Описание уязвимости:
Уязвимость программы curl связана с обменом данными с использованием протокола TELNET, которая может позволить злоумышленнику передать специально созданное имя пользователя и "параметры telnet" во время согласования с сервером. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, отправлять контент или выполнять согласование параметров.
3.1 Low
CVSS3
2.6 Low
CVSS2