BDU:2022-03187: Уязвимость реализации механизма HSTS (HTTP Strict Transport Security) утилиты командной строки cURL, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Описание уязвимости Уязвимость реализации механизма HSTS (HTTP Strict Transport Security) утилиты командной строки cURL связана с ошибками использования конечной точки в именах хостов. Эксплуатация уязвимости может позволить нарушителю осуществить перехват трафика и получить несанкционированный доступ к защищаемой информации
Вендор Novell Inc., ООО «Ред Софт», ФССП России, АО «ИВК», Fedora Project, Дэниел Стенберг, АО "НППКТ"
Наименование ПО openSUSE Tumbleweed, РЕД ОС (запись в едином реестре российских программ №3751), ОС ТД АИС ФССП России, Альт 8 СП, Fedora, cURL, ОСОН ОСнова Оnyx (запись в едином реестре российских программ №5913)
Версия ПО
  • - (openSUSE Tumbleweed)
  • 7.3 (РЕД ОС)
  • ИК6 (ОС ТД АИС ФССП России)
  • - (Альт 8 СП)
  • 36 (Fedora)
  • от 7.82.0 до 7.83.1 (cURL)
  • до 2.5 (ОСОН ОСнова Оnyx)
Тип ПО Операционная система, Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
Тип ошибки Передача секретной информации в виде открытого текста
Идентификатор типа ошибки
Класс уязвимости Уязвимость архитектуры
Дата выявления 27.01.2022
Базовый вектор уязвимости
Уровень опасности уязвимости Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 3,3)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,3)
Возможные меры по устранению уязвимости
Использование рекомендаций:
Для cURL:
https://curl.se/docs/CVE-2022-30115.html

Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для программных продуктов Novell Inc.:
https://www.suse.com/de-de/security/cve/CVE-2022-30115.html

Для Fedora:
https://bodhi.fedoraproject.org/updates/FEDORA-2022-d15a736748

Для ОС ТД АИС ФССП России:
https://goslinux.fssp.gov.ru/2726972/

Для Альт 8 СП:
https://altsp.su/obnovleniya-bezopasnosti/

Для ОСОН Основа:
Обновление программного обеспечения curl до версии 7.83.1-1
Статус уязвимости Подтверждена производителем
Наличие эксплойта Данные уточняются
Способ эксплуатации
  • Несанкционированный сбор информации
Способ устранения Обновление программного обеспечения
Информация об устранении Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация Данные уточняются
Последние изменения