Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-03675

CVSS: 3
17.11.2021

Уязвимость приложения для упрощения и стандартизации распространения содержимого контейнеров Open Container Initiative Distribution Specification (OCI Distribution Specification), связанная с ошибкой смешения типов, позволяющая нарушителю оказать воздействие на целостность защищаемой информации

Уязвимость приложения для упрощения и стандартизации распространения содержимого контейнеров Open Container Initiative Distribution Specification (OCI Distribution Specification) связана с ошибкой смешения типов при обработке заголовка Content-Type, содержащего поля «manifests» и «layers» или «manifests» и «config» в процессе выполнения операций push и pull. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на целостность защищаемой информации
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 17.11.2021
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Open Container Initiative Distribution Specification:
https://github.com/opencontainers/distribution-spec/commit/ac28cac0557bcd3084714ab09f9f2356fe504923
https://github.com/opencontainers/distribution-spec/releases/tag/v1.0.1

Для OCI Image Format Specification:
https://github.com/opencontainers/image-spec/releases/tag/v1.0.2
https://github.com/opencontainers/image-spec/security/advisories/GHSA-77vh-xpmg-72qh

Для Podman:
https://github.com/containers/podman/releases/tag/v3.4.3

Для Containerd:
https://github.com/containerd/containerd/releases/tag/v1.4.12
https://github.com/containerd/containerd/releases/tag/v1.5.8

Для Moby:
https://github.com/moby/moby/releases/tag/v20.10.11

Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2021-41190

Для Fedora:
ttps://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/3TUZNDAH2B26VPBK342UC3BHZNLBUXGX/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/4334HT7AZPLWNYHW4ARU6JBUF3VZJPZN/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/A2RRFNTMFYKOTRKD37F5ANMCIO3GGJML/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/DX63GRWFEI5RVMYV6XLMCG4OHPWZML27/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/RZTO6N55WHKHIZI4IMLY2QFBPMVTAERM/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/SQBCYJUIM5GVCMFUPRWKRZNXMMI5EFA4/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/T4OJ764CKKCWCVONHD4YXTGR7HZ7LRUV/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/YIGVQWOA5XXCQXEOOKZX4CDAGLBDRPRX/

Для IBM CICS TX Advanced:
https://www.ibm.com/support/pages/security-bulletin-ibm-cics-tx-advanced-vulnerable-open-container-initiative-distribution-specification-vulnerability-cve-2021-41190

Компенсирующие меры:
При извлечении данных из реестра рекомендуется проверять данные с заголовком Content-Type, содержащие поля «manifests» и «layers» или «manifests» и «config» и отклонять такие документы.

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-843 CWE-843: Access of Resource Using Incompatible Type ('Type Confusion')

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2021-41190 Clarify Content-Type handling in OCI spec

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
4 - 2.0 AV:N/AC:L/Au:S/C:N/I:P/A:N
3 LOW 3.0 AV:N/AC:H/PR:L/UI:R/S:C/C:N/I:L/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2021-41190
Вендор:
  • Red Hat Inc.
  • Fedora Project
  • ООО «Ред Софт»
  • АО «ИВК»
  • IBM Corp.
  • Сообщество свободного программного обеспечения
  • Cloud Native Computing Foundation
  • Moby Project
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • Средство защиты
  • Программное средство защиты
  • Сетевое средство
  • Сетевое программное средство
  • ПО для разработки ИИ
Наименование ПО:
  • Red Hat Enterprise Linux
  • Fedora
  • РЕД ОС
  • Альт 8 СП
  • Red Hat OpenShift Container Platform
  • Red Hat Advanced Cluster Security (RHACS) for Kubernetes
  • Red Hat Advanced Cluster Management for Kubernetes
  • IBM CICS TX Advanced
  • Red Hat Migration Toolkit for Containers
  • Podman
  • Open Container Initiative Distribution Specification
  • OCI Image Format Specification
  • Containerd
  • Moby
Версия ПО:
  • 8 (Red Hat Enterprise Linux)
  • 34 (Fedora)
  • 35 (Fedora)
  • 7.3 (РЕД ОС)
  • - (Альт 8 СП)
  • 4 (Red Hat OpenShift Container Platform)
  • 9 (Red Hat Enterprise Linux)
  • 4.10 (Red Hat OpenShift Container Platform)
  • 3.70 (Red Hat Advanced Cluster Security (RHACS) for Kubernetes)
  • 2.5 (Red Hat Advanced Cluster Management for Kubernetes)
  • 11.1 (IBM CICS TX Advanced)
  • 1.7 (Red Hat Migration Toolkit for Containers)
  • до 3.4.3 (Podman)
  • до 1.0.0 включительно (Open Container Initiative Distribution Specification)
  • до 1.0.1 включительно (OCI Image Format Specification)
  • до 1.4.12 (Containerd)
  • от 1.5.0 до 1.5.8 (Containerd)
  • до 20.10.11 (Moby)
  • 4.11 (Red Hat OpenShift Container Platform)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (8)
  • Fedora (34)
  • Fedora (35)
  • РЕД ОС (7.3)
  • Альт 8 СП (-)
  • Red Hat Enterprise Linux (9)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.