Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redos логотип

ROS-20230407-01

Опубликовано: 07 апр. 2023
Источник: redos

Описание

Множественные уязвимости libcurl

Наименование уязвимого пакета

libcurl

Пакет обновления

libcurl-0:7.81.0-9.el7.3.x86_64

Версия уязвимого пакета младше

7.81.0-9

Возможные меры по устранению уязвимости

Запретить использование в ОС пакета libcurl или Установить обновление для пакета(ов) libcurl

Версия ОС

7.3

Архитектура ОС

х86_64

Дата публикации бюллетеня

07.04.2023

CVE-2023-27538

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость библиотеки libcurl связана с обходом аутентификации, в котором libcurl повторно использует ранее установленное соединение SSH, несмотря на то, что параметр SSH был изменен, что должно было предотвратить повторное использование. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, легко сопоставлять два параметра SSH, что может привести к повторному использованию неподходящего соединения.

5.9 Medium

CVSS3

5.4 Medium

CVSS2

CVE-2023-27537

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость библиотеки libcurl связана с отсутствием мьютексов или блокировок потоков, когда два потока совместно используют одни и те же данные HSTS. Эксплуатация уязвимости может позволить нарушителю, выполнять повторное освобождение или использовать память после освобождения.

5.6 Medium

CVSS3

5.1 Medium

CVSS2

CVE-2023-27536

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость библиотеки libcurl связана с функцией повторного использования соединений, которая может повторно использовать ранее установленные соединения с неправильными разрешениями пользователя из-за сбоя в проверке изменений в опции CURLOPT_GSSAPI_DELEGATION. Эксплуатация уязвимости может позволить нарушителю, повлиять на передачу данных krb5/kerberos / negotiate /GSSAPI и потенциально привести к несанкционированному доступу к конфиденциальной информации.

5.9 Medium

CVSS3

5.4 Medium

CVSS2

CVE-2023-27535

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость библиотеки libcurl связана с повторным использованием FTP-соединения, ранее созданные соединения сохраняются в пуле соединений для повторного использования, если они соответствуют текущей настройке. Эксплуатация уязвимости может позволить нарушителю, использовать неправильные учетные данные при выполнении передачи, что потенциально может привести к несанкционированному доступу к конфиденциальной информации.

5.9 Medium

CVSS3

5.4 Medium

CVSS2