Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2020-02545

CVSS: 9.8
06.02.2020

Уязвимость программной платформы Node.js, связанная с недостаточной проверкой вводимых данных при обработке заголовков HTTP, позволяющая нарушителю получить полный контроль над приложением

Уязвимость программной платформы Node.js связана с недостаточной проверкой вводимых данных при обработке заголовков HTTP. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить полный контроль над приложением с помощью многочисленных сетевых протоколов
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 06.02.2020
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Нарушение авторизации
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Обновление для Node.js:
https://nodejs.org/en/blog/release/v10.19.0/
https://nodejs.org/en/blog/release/v12.15.0/
https://nodejs.org/en/blog/release/v13.8.0/
https://nodejs.org/en/blog/vulnerability/february-2020-security-releases/

Для OpenSUSE:
https://lists.opensuse.org/opensuse-security-announce/2020-03/msg00008.html

Для Oracle:
https://www.oracle.com/security-alerts/cpuapr2020.html

Для Debian GNU/Linux:
https://www.debian.org/security/2020/dsa-4669

Для Red Hat:
https://access.redhat.com/security/cve/CVE-2019-15606?extIdCarryOver=true&;sc_cid=701f2000001OH7JAAW

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-138 Improper Neutralization of Special Elements
CWE-20 Некорректная проверка входных данных
CWE-863 Некорректная авторизация

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2019-15606 Including trailing white space in HTTP header values in Nodejs 10, 12, and 13 causes bypass of authorization based on header...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
10 CRITICAL 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C
9.8 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2019-15606
Вендор:
  • Red Hat Inc.
  • Novell Inc.
  • Сообщество свободного программного обеспечения
  • Node.js Foundation
  • Oracle Corp.
  • АО «ИВК»
Тип ПО:
  • Операционная система
  • Сетевое программное средство
  • Прикладное ПО информационных систем
Наименование ПО:
  • Red Hat Enterprise Linux
  • OpenSUSE Leap
  • Debian GNU/Linux
  • Node.js
  • GraalVM Enterprise Edition
  • Альт 8 СП
Версия ПО:
  • 8 (Red Hat Enterprise Linux)
  • 15.1 (OpenSUSE Leap)
  • 10 (Debian GNU/Linux)
  • от 10.0.0 до 10.19.0 (Node.js)
  • от 12.0.0 до 12.15.0 (Node.js)
  • от 13.0.0 до 13.8.0 (Node.js)
  • 19.3.1 (GraalVM Enterprise Edition)
  • 20.0.0 (GraalVM Enterprise Edition)
  • - (Альт 8 СП)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (8)
  • OpenSUSE Leap (15.1)
  • Debian GNU/Linux (10)
  • Альт 8 СП (-)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.