BDU:2021-02865: Уязвимость библиотеки y18n прикладного программного обеспечения Аврора Центр, связанная с неконтролируемым изменением атрибутов прототипа объекта, позволяющая нарушителю реализовать атаку типа «загрязнение прототипа»

Описание уязвимости Уязвимость библиотеки y18n прикладного программного обеспечения Аврора Центр связана с неконтролируемым изменением атрибутов прототипа объекта. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, реализовать атаку типа «загрязнение прототипа»
Вендор ООО «Открытая мобильная платформа», ООО «РусБИТех-Астра», Сообщество свободного программного обеспечения, АО "НППКТ"
Наименование ПО Аврора Центр (запись в едином реестре российских программ №6875), Astra Linux Special Edition (запись в едином реестре российских программ №369), Node-y18n, ОСОН ОСнова Оnyx (запись в едином реестре российских программ №5913)
Версия ПО
  • от 2.1.3 до 2.5.0 включительно (Аврора Центр)
  • 1.7 (Astra Linux Special Edition)
  • до 4.0.1 (Node-y18n)
  • от 5.0.0 до 5.0.5 (Node-y18n)
  • до 2.1 (ОСОН ОСнова Оnyx)
Тип ПО Прикладное ПО информационных систем, Операционная система
Операционные системы и аппаратные платформы
Тип ошибки Неправильно контролируемая модификация атрибутов прототипа объекта
Идентификатор типа ошибки
Класс уязвимости Уязвимость кода
Дата выявления 25.05.2021
Базовый вектор уязвимости
Уровень опасности уязвимости Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,3)
Возможные меры по устранению уязвимости
Использовать следующие компенсирующие меры:
Средствами межсетевого экрана ограничить доступ к веб-интерфейсу прикладного программного обеспечения Аврора Центр в соответствии с эксплуатационной документацией изготовителя

Для Astra Linux:
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17

Для Node-y18n:
использование рекомендаций производителя: https://github.com/yargs/y18n/pull/108

Для ОСОН Основа:
Обновление программного обеспечения node-y18n до версии 3.2.1-2+deb10u1
Статус уязвимости Подтверждена производителем
Наличие эксплойта Данные уточняются
Способ эксплуатации Данные уточняются
Способ устранения Обновление программного обеспечения
Информация об устранении Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация Данные уточняются
Последние изменения