Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-02037

CVSS: 7.5
20.02.2023

Уязвимость библиотеки Apache Commons FileUpload, связанная с неограниченным распределением ресурсов, позволяющая нарушителю вызвать отказ в обслуживании

Уязвимость библиотеки Apache Commons FileUpload связана с неограниченным распределением ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 20.02.2023
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует
Способ эксплуатации: Манипулирование ресурсами
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:

Для Apache Commons FileUpload:
https://lists.apache.org/thread/4xl4l09mhwg4vgsk7dxqogcjrobrrdoy

Для UBLinux:
https://security.ublinux.ru/CVE-2023-24998

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения tomcat9 до версии 9.0.43+repack-2~deb11u9.osnova1

Для программных продуктов Oracle Corp.:
Обновление до версии 21.2.23.0.0

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-770 The product allocates a reusable resource or group of resources on behalf of an actor without imposing any intended restrictions on the size or number of resources that can be allocated.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2023-24998 Apache Commons FileUpload, Apache Tomcat: FileUpload DoS with excessive parts

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20230510-19 10.05.2023 Отказ в обслуживании в Red Hat Camel for Spring Boot
VULN:20230703-9 03.07.2023 Отказ в обслуживании в Unified Data Protection

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.8 HIGH 2.0 AV:N/AC:L/Au:N/C:N/I:N/A:C
7.5 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2023-24998
Вендор:
  • ООО «Ред Софт»
  • АО «ИВК»
  • ООО «Юбитех»
  • Apache Software Foundation
  • АО "НППКТ"
  • Oracle Corp.
Тип ПО:
  • Операционная система
  • Сетевое программное средство
  • СУБД
Наименование ПО:
  • РЕД ОС
  • Альт 8 СП
  • UBLinux
  • Commons FileUpload
  • АЛЬТ СП 10
  • ОСОН ОСнова Оnyx
  • Database
Версия ПО:
  • 7.3 (РЕД ОС)
  • - (Альт 8 СП)
  • до 2204 (UBLinux)
  • от 1.0 до 1.5 (Commons FileUpload)
  • 1.0 beta (Commons FileUpload)
  • - (АЛЬТ СП 10)
  • до 2.9 (ОСОН ОСнова Оnyx)
  • до 19.19 (Database)
ОС и аппаратные платформы:
  • РЕД ОС (7.3)
  • Альт 8 СП (-)
  • UBLinux (до 2204)
  • АЛЬТ СП 10 (-)
  • ОСОН ОСнова Оnyx (до 2.9)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.