Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-05622

CVSS: 7.5
22.10.2021

Уязвимость декодера Bzip2Decoder сетевого программного средства Netty, позволяющая нарушителю вызвать отказ в обслуживании

Уязвимость декодера Bzip2Decoder сетевого программного средства Netty связана с неконтролируемым расходом ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 22.10.2021
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Исчерпание ресурсов
Способ устранения: Нет данных
Меры по устранению: Компенсирующие меры:
- использование антивирусных средств защиты;
- мониторинг действий пользователей;
- запуск приложений от имени пользователя с минимальными возможными привилегиями в операционной системе;
- применение систем обнаружения и предотвращения вторжений.

Использование рекомендаций:
Для Netty:
https://github.com/netty/netty/security/advisories/GHSA-grg4-wf29-r9vv

Для Debian GNU/Linux:
https://lists.debian.org/debian-lts-announce/2023/01/msg00008.html
https://www.debian.org/security/2023/dsa-5316

Для программных продуктов Netapp:
https://security.netapp.com/advisory/ntap-20220210-0012/

Для программных продуктов Oracle:
https://www.oracle.com/security-alerts/cpuapr2022.html
https://www.oracle.com/security-alerts/cpujan2022.html
https://www.oracle.com/security-alerts/cpujul2022.html

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения netty до версии 1:4.1.33-1+deb10u3

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-400 Неконтролируемое использование ресурсов (исчерпание ресурсов)

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2021-37136 The Bzip2 decompression decoder function doesn't allow setting size restrictions on the decompressed output data (which affec...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.8 HIGH 2.0 AV:N/AC:L/Au:N/C:N/I:N/A:C
7.5 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2021-37136
Вендор:
  • Oracle Corp.
  • Сообщество свободного программного обеспечения
  • NetApp Inc.
  • АО "НППКТ"
  • Apache Software Foundation
Тип ПО:
  • Прикладное ПО информационных систем
  • Операционная система
  • ПО сетевого программно-аппаратного средства
  • СУБД
  • Сетевое программное средство
  • ПО виртуализации/ПО виртуального программно-аппаратного средства
Наименование ПО:
  • PeopleSoft Enterprise PeopleTools
  • Oracle Communications Messaging Server
  • Debian GNU/Linux
  • SnapCenter
  • Oncommand Insight
  • Oracle Coherence
  • Oracle Banking Digital Experience
  • Oracle WebCenter Portal
  • Active IQ Unified Manager for Microsoft Windows
  • Oracle Banking APIs
  • Helidon
  • Oracle Communications Cloud Native Core Policy
  • Commerce Guided Search
  • Communications Cloud Native Core Binding Support Function
  • Communications Diameter Signaling Router
  • ОСОН ОСнова Оnyx
  • Oracle Communications Cloud Native Core Unified Data Repository
  • Cassandra
  • netty
  • Active IQ Unified Manager for Linux
  • Cloud Insights Storage Workload Security Agent
  • Communications BRM - Elastic Charging Engine
  • Oracle Communications Cloud Native Core Network Slice Selection Function
  • Oracle Communications Cloud Native Core Security Edge Protection Proxy
  • quarkus
Версия ПО:
  • 8.57 (PeopleSoft Enterprise PeopleTools)
  • 8.1 (Oracle Communications Messaging Server)
  • 10 (Debian GNU/Linux)
  • - (SnapCenter)
  • - (Oncommand Insight)
  • 12.2.1.4.0 (Oracle Coherence)
  • 8.58 (PeopleSoft Enterprise PeopleTools)
  • 14.1.1.0.0 (Oracle Coherence)
  • 19.1 (Oracle Banking Digital Experience)
  • 19.2 (Oracle Banking Digital Experience)
  • 20.1 (Oracle Banking Digital Experience)
  • 11 (Debian GNU/Linux)
  • 12.2.1.3.0 (Oracle WebCenter Portal)
  • 12.2.1.4.0 (Oracle WebCenter Portal)
  • 8.59 (PeopleSoft Enterprise PeopleTools)
  • - (Active IQ Unified Manager for Microsoft Windows)
  • 21.1 (Oracle Banking Digital Experience)
  • от 18.1 до 18.3 включительно (Oracle Banking APIs)
  • 19.1 (Oracle Banking APIs)
  • 19.2 (Oracle Banking APIs)
  • 20.1 (Oracle Banking APIs)
  • 21.1 (Oracle Banking APIs)
  • 1.4.10 (Helidon)
  • 1.15.0 (Oracle Communications Cloud Native Core Policy)
  • 11.3.2 (Commerce Guided Search)
  • 1.10.0 (Communications Cloud Native Core Binding Support Function)
  • от 8.0.0.0 до 8.5.0.2 включительно (Communications Diameter Signaling Router)
  • до 2.7 (ОСОН ОСнова Оnyx)
  • 1.15.0 (Oracle Communications Cloud Native Core Unified Data Repository)
  • 4.1.3 (Cassandra)
  • до 4.1.68 (netty)
  • - (Active IQ Unified Manager for Linux)
  • - (Cloud Insights Storage Workload Security Agent)
  • до 12.0.0.4.6 (Communications BRM - Elastic Charging Engine)
  • до 12.0.0.5.1 (Communications BRM - Elastic Charging Engine)
  • от 18.1 до 18.3 включительно (Oracle Banking Digital Experience)
  • 1.11.0 (Communications Cloud Native Core Binding Support Function)
  • 1.8.0 (Oracle Communications Cloud Native Core Network Slice Selection Function)
  • 1.7.0 (Oracle Communications Cloud Native Core Security Edge Protection Proxy)
  • 2.4.0 (Helidon)
  • до 2.2.4 (quarkus)
ОС и аппаратные платформы:
  • Debian GNU/Linux (10)
  • Debian GNU/Linux (11)
  • ОСОН ОСнова Оnyx (до 2.7)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.