Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redos логотип

ROS-20240418-06

Опубликовано: 18 апр. 2024
Источник: redos

Описание

Множественные уязвимости buildah

Наименование уязвимого пакета

buildah

Пакет обновления

buildah-0:1.35.0-1.el7.x86_64

Версия уязвимого пакета младше

1.35.0-1

Возможные меры по устранению уязвимости

Запретить использование в ОС пакета buildah или Установить обновление для пакета(ов) buildah

Версия ОС

7.3

Архитектура ОС

х86_64

Дата публикации бюллетеня

18.04.2024

CVE-2022-41724

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость компонента crypto/tls языка программирования Golang связана с отправкой записей подтверждения TLS, что приводит к панике серверов и клиентов соответственно при попытке создания ответов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

7.5 High

CVSS3

7.8 High

CVSS2

CVE-2023-25173

Идентификатор БДУ ФСТЭК России:

BDU:2023-01488

Описание уязвимости:

Уязвимость среды выполнения контейнеров Containerd связана с недостатком, из-за которого дополнительные группы не настроены должным образом внутри контейнера. Эксплуатация уязвимости может позволить нарушителю получить несанкционированный доступ к защищаемой информации или выполнить произвольный код

7.8 High

CVSS3

6.8 Medium

CVSS2

CVE-2022-41723

Идентификатор БДУ ФСТЭК России:

BDU:2023-07322

Описание уязвимости:

Уязвимость декодера HPACK программирования Golang связана с неконтролируемым потребление ресурсов . Эксплуатация уязвимости может позволить нарушителю, действующему локально, вызвать отказ в обслуживании

7.5 High

CVSS3

7.8 High

CVSS2

CVE-2022-41725

Идентификатор БДУ ФСТЭК России:

BDU:2023-01943

Описание уязвимости:

Уязвимость библиотек net/http и mime/multipart средства разработки GoLang, используемых в прикладном программном обеспечении ППО "Аврора Центр" связана с неконтролируемым потреблением ресурсов при определенных входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить атаку типа "отказ в обслуживании"

7.3 High

CVSS3

7.5 High

CVSS2

CVE-2023-24538

Идентификатор БДУ ФСТЭК России:

BDU:2024-01979

Описание уязвимости:

Уязвимость пакета golang операционной системы Debian GNU/Linux связана с неверным управлением генерацией кода. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

9.8 Critical

CVSS3

10 Critical

CVSS2

CVE-2023-24536

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость языка программирования Golang связана с потреблением большого количества ресурсов ЦП и памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

7.5 High

CVSS3

7.8 High

CVSS2

CVE-2023-24534

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость заголовков HTTP и MIME языка программирования Golang связана с выделением большого объема памяти даже при анализе небольших входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

7.5 High

CVSS3

7.8 High

CVSS2

CVE-2023-24539

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость языка программирования Golang, связана с шаблонами, содержащими несколько действий, разделенных символом «/», которые могут привести к неожиданному закрытию контекста CSS и возможности внедрения неожиданного HTML-кода. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, внедрить вредоносный HTML-код

7.3 High

CVSS3

7.5 High

CVSS2

CVE-2023-24540

Идентификатор БДУ ФСТЭК России:

BDU:2023-03471

Описание уязвимости:

Уязвимость языка программирования Go связана с ошибками при обработке пробельных символов в контексте JavaScript. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

9.8 Critical

CVSS3

9.3 Critical

CVSS2

CVE-2023-29400

Идентификатор БДУ ФСТЭК России:

BDU:2023-03472

Описание уязвимости:

Уязвимость языка программирования Go существует из-за непринятия мер по нейтрализации специальных элементов в некавычных атрибутах HTML (например, "attr={{.}}"). Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, внедрить произвольные атрибуты в теги HTML

7.3 High

CVSS3

7.5 High

CVSS2

CVE-2023-29406

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость языка программирования Golang связана с отсутствием проверки содержимого заголовка Host. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнять вредоносный код

6.5 Medium

CVSS3

7.8 High

CVSS2