Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-06603

CVSS: 9.8
31.08.2023

Уязвимость WSGI-сервера gevent.pywsgi библиотеки Python Gevent, позволяющая нарушителю оказать влияние на целостность, доступность и конфиденциальность защищаемой информации

Уязвимость WSGI-сервера gevent.pywsgi библиотеки Python Gevent связана с недостаточной проверкой выполняемых запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать влияние на целостность, доступность и конфиденциальность защищаемой информации
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 31.08.2023
Класс уязвимости: Уязвимость архитектуры
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Подмена при взаимодействии
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Gevent:
https://github.com/gevent/gevent/commit/2f53c851eaf926767fbac62385615efd4886221c
https://github.com/gevent/gevent/issues/1989
https://www.gevent.org/changelog.html#id2
https://github.com/gevent/gevent/commit/2f53c851eaf926767fbac62385615efd4886221c

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2023-41419

Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства

Для РЕД ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-python3-gevent-cve-2023-41419/?sphrase_id=592539

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-352 The web application does not, or cannot, sufficiently verify whether a request was intentionally provided by the user who sent the request, which could have originated from an unauthorized actor.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2023-41419 An issue in Gevent before version 23.9.0 allows a remote attacker to escalate privileges via a crafted script to the WSGIServ...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
10 CRITICAL 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C
9.8 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2023-41419
Вендор:
  • Red Hat Inc.
  • ООО «Ред Софт»
  • Сообщество свободного программного обеспечения
  • АО «ИВК»
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • ПО программно-аппаратного средства
Наименование ПО:
  • Red Hat Enterprise Linux
  • Red Hat Quay
  • РЕД ОС
  • Red Hat OpenShift Container Platform
  • Red Hat OpenStack Platform
  • Gevent
  • АЛЬТ СП 10
Версия ПО:
  • 7 (Red Hat Enterprise Linux)
  • 8 (Red Hat Enterprise Linux)
  • 3 (Red Hat Quay)
  • 7.3 (РЕД ОС)
  • 4 (Red Hat OpenShift Container Platform)
  • 17.1 (Red Hat OpenStack Platform)
  • до 23.9.1 (Gevent)
  • - (АЛЬТ СП 10)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (7)
  • Red Hat Enterprise Linux (8)
  • РЕД ОС (7.3)
  • АЛЬТ СП 10 (-)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.