BDU:2021-02732: Уязвимость прокси-сервера Squid, существующая из-за недостаточной проверки ввода при разрешении идентификаторов ресурсов «urn:», позволяющая нарушителю вызвать отказ в обслуживании

Описание уязвимости Уязвимость прокси-сервера Squid существует из-за недостаточной проверки ввода при разрешении идентификаторов ресурсов «urn:». Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании
Вендор ООО «РусБИТех-Астра», АО «ИВК», Red Hat Inc., ООО «Ред Софт», Squid Software Foundation, АО "НППКТ"
Наименование ПО Astra Linux Special Edition (запись в едином реестре российских программ №369), Альт 8 СП Рабочая станция, Red Hat Enterprise Linux, РЕД ОС (запись в едином реестре российских программ №3751), Squid, Альт 8 СП, ОСОН ОСнова Оnyx (запись в едином реестре российских программ №5913)
Версия ПО
  • 1.6 «Смоленск» (Astra Linux Special Edition)
  • - (Альт 8 СП Рабочая станция)
  • 8 (Red Hat Enterprise Linux)
  • 7.2 Муром (РЕД ОС)
  • от 2.0 до 4.15 (Squid)
  • от 5.0.1 до 5.0.6 (Squid)
  • 1.7 (Astra Linux Special Edition)
  • 4.7 (Astra Linux Special Edition)
  • - (Альт 8 СП)
  • до 2.1 (ОСОН ОСнова Оnyx)
Тип ПО Операционная система, Сетевое программное средство
Операционные системы и аппаратные платформы
Тип ошибки Недостаточная проверка вводимых данных
Идентификатор типа ошибки
Класс уязвимости Уязвимость кода
Дата выявления 10.05.2021
Базовый вектор уязвимости
Уровень опасности уязвимости Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,4)
Возможные меры по устранению уязвимости
Использование рекомендаций:
Для Squid:
https://github.com/squid-cache/squid/security/advisories/GHSA-ch36-9jhx-phm4/

Для РЕД ОС:
https://redos.red-soft.ru/updatesec/

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2021-28651

Для Astra Linux:
Использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20211008SE16
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0114SE47

Для Альт 8 СП:
https://packages.altlinux.org/ru/sisyphus/srpms/squid/changelog

Для ОСОН Основа:
Обновление программного обеспечения squid до версии 4.6-1+deb10u6
Статус уязвимости Подтверждена производителем
Наличие эксплойта Данные уточняются
Способ эксплуатации
  • Манипулирование ресурсами
Способ устранения Обновление программного обеспечения
Информация об устранении Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация Данные уточняются
Последние изменения