BDU:2021-06099: Уязвимость функции mod_proxy_uwsgi веб-сервера Apache HTTP Server, позволяющая нарушителю вызвать отказ в обслуживании

Описание уязвимости

Уязвимость функции mod_proxy_uwsgi веб-сервера Apache HTTP Server связана со считыванием данных за пределами заданного буфера. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании приложения с помощью uri-path запроса

Вендор

ООО «РусБИТех-Астра», Novell Inc., Red Hat Inc., Apache Software Foundation, ООО «Юбитех», АО "НППКТ", ООО «НТЦ ИТ РОСА»

Наименование ПО

Astra Linux Special Edition (запись в едином реестре российских программ №369), Suse Linux Enterprise Server, Red Hat Enterprise Linux, Red Hat Software Collections, JBoss Core Services, SUSE Linux Enterprise High Performance Computing, Apache HTTP Server, UBLinux (запись в едином реестре российских программ №6874), ОСОН ОСнова Оnyx (запись в едином реестре российских программ №5913), ROSA Virtualization (запись в едином реестре российских программ №5091)

Версия ПО

  • 1.6 «Смоленск» (Astra Linux Special Edition)
  • 11 SP4 (Suse Linux Enterprise Server)
  • 8 (Red Hat Enterprise Linux)
  • 12 SP2-BCL (Suse Linux Enterprise Server)
  • 12 SP3-LTSS (Suse Linux Enterprise Server)
  • 12 SP3-BCL (Suse Linux Enterprise Server)
  • 12 SP5 (Suse Linux Enterprise Server)
  • - (Red Hat Software Collections)
  • 12 SP3-ESPOS (Suse Linux Enterprise Server)
  • - (JBoss Core Services)
  • 12 SP5 (SUSE Linux Enterprise High Performance Computing)
  • 15-LTSS (SUSE Linux Enterprise High Performance Computing)
  • 15-LTSS (Suse Linux Enterprise Server)
  • 11 SP3 (Suse Linux Enterprise Server)
  • 12 SP4 LTSS (Suse Linux Enterprise Server)
  • 12 SP4-ESPOS (Suse Linux Enterprise Server)
  • 15-ESPOS (Suse Linux Enterprise Server)
  • 15 SP1-LTSS (Suse Linux Enterprise Server)
  • 15 SP1-LTSS (SUSE Linux Enterprise High Performance Computing)
  • 15 SP1-ESPOS (SUSE Linux Enterprise High Performance Computing)
  • от 2.4.30 до 2.4.48 включительно (Apache HTTP Server)
  • до 2109 (UBLinux)
  • 1.7 (Astra Linux Special Edition)
  • 4.7 (Astra Linux Special Edition)
  • до 2.3 (ОСОН ОСнова Оnyx)
  • 2.1 (ROSA Virtualization)

Тип ПО

Операционная система, Прикладное ПО информационных систем, Сетевое программное средство

Операционные системы и аппаратные платформы

Тип ошибки

Чтение за границами буфера

Идентификатор типа ошибки

Класс уязвимости

Уязвимость кода

Дата выявления

26.04.2021

Базовый вектор уязвимости

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для веб-сервера Apache HTTP Server:
http://httpd.apache.org/security/vulnerabilities_24.html

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2021-36160.html

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2021-36160


Для UBLinux:

https://security.ublinux.ru/CVE-2021-36160

Для Astra Linux:
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20211126SE16
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0114SE47



Для ОСОН Основа:

Обновление программного обеспечения apache2 до версии 2.4.51-1~deb11u1.osnova8

Для системы управления средой виртуализации "ROSA Virtualization":
https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2160

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Способ эксплуатации

  • Манипулирование структурами данных

Способ устранения

Обновление программного обеспечения

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

Прочая информация

Данные уточняются
Последние изменения