Описание уязвимости | Уязвимость функции mod_proxy_uwsgi веб-сервера Apache HTTP Server связана со считыванием данных за пределами заданного буфера. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании приложения с помощью uri-path запроса |
Вендор | ООО «РусБИТех-Астра», Novell Inc., Red Hat Inc., Apache Software Foundation, ООО «Юбитех», АО "НППКТ" |
Наименование ПО | Astra Linux Special Edition (запись в едином реестре российских программ №369), Suse Linux Enterprise Server, Red Hat Enterprise Linux, Red Hat Software Collections, JBoss Core Services, SUSE Linux Enterprise High Performance Computing, Apache HTTP Server, UBLinux (запись в едином реестре российских программ №6874), ОСОН ОСнова Оnyx (запись в едином реестре российских программ №5913) |
Версия ПО | 1.6 «Смоленск» (Astra Linux Special Edition), 11 SP4 (Suse Linux Enterprise Server), 8 (Red Hat Enterprise Linux), 12 SP2-BCL (Suse Linux Enterprise Server), 12 SP3-LTSS (Suse Linux Enterprise Server), 12 SP3-BCL (Suse Linux Enterprise Server), 12 SP5 (Suse Linux Enterprise Server), - (Red Hat Software Collections), 12 SP3-ESPOS (Suse Linux Enterprise Server), - (JBoss Core Services), 12 SP5 (SUSE Linux Enterprise High Performance Computing), 15-LTSS (SUSE Linux Enterprise High Performance Computing), 15-LTSS (Suse Linux Enterprise Server), 11 SP3 (Suse Linux Enterprise Server), 12 SP4 LTSS (Suse Linux Enterprise Server), 12 SP4-ESPOS (Suse Linux Enterprise Server), 15-ESPOS (Suse Linux Enterprise Server), 15 SP1-LTSS (Suse Linux Enterprise Server), 15 SP1-LTSS (SUSE Linux Enterprise High Performance Computing), 15 SP1-ESPOS (SUSE Linux Enterprise High Performance Computing), от 2.4.30 до 2.4.48 включительно (Apache HTTP Server), до 2109 (UBLinux), 1.7 (Astra Linux Special Edition), 4.7 (Astra Linux Special Edition), до 2.3 (ОСОН ОСнова Оnyx) |
Тип ПО | Операционная система, Прикладное ПО информационных систем, Сетевое программное средство |
Операционные системы и аппаратные платформы |
|
Тип ошибки | Чтение за границами буфера |
Идентификатор типа ошибки | CWE-125 |
Класс уязвимости | Уязвимость кода |
Дата выявления | 26.04.2021 |
Базовый вектор уязвимости |
|
Уровень опасности уязвимости | Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5) |
Возможные меры по устранению уязвимости |
Использование рекомендаций:
Для веб-сервера Apache HTTP Server: http://httpd.apache.org/security/vulnerabilities_24.html Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2021-36160.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2021-36160 Для UBLinux: https://security.ublinux.ru/CVE-2021-36160 Для Astra Linux: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20211126SE16 использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17 использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0114SE47 Для ОСОН Основа: Обновление программного обеспечения apache2 до версии 2.4.51-1~deb11u1.osnova8 |
Статус уязвимости | Подтверждена производителем |
Наличие эксплойта | Существует в открытом доступе |
Способ эксплуатации |
|
Способ устранения | Обновление программного обеспечения |
Информация об устранении | Уязвимость устранена |
Ссылки на источники |
https://access.redhat.com/security/cve/cve-2021-36160
https://nvd.nist.gov/vuln/detail/CVE-2021-36160
https://security.ublinux.ru/CVE-2021-36160
https://www.debian.org/security/2021/dsa-4982
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20211126SE16
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17
https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0114SE47
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.3/
|
Идентификаторы других систем описаний уязвимостей |
|
Прочая информация | Данные уточняются |