Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-07547

CVSS: 7.5
20.01.2023

Уязвимость WAF движка для Apache ModSecurity, связанная с ошибками в настройках безопасности, позволяющая нарушителю обойти существующие правила межсетевого экрана

Уязвимость WAF движка для Apache ModSecurity связана с ошибками в настройках безопасности. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти существующие правила межсетевого экрана
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 20.01.2023
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Несанкционированный сбор информации
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для ModSecurity:
https://github.com/SpiderLabs/ModSecurity/pull/2857
https://github.com/SpiderLabs/ModSecurity/pull/2857/commits/4324f0ac59f8225aa44bc5034df60dbeccd1d334
https://github.com/SpiderLabs/ModSecurity/releases/tag/v2.9.7

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2023-24021

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2023-24021.html

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/products/red-hat-jboss-core-services-collection/

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-402 CWE-402 Transmission of Private Resources into a New Sphere ('Resource Leak')

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2023-24021 Incorrect handling of '\0' bytes in file uploads in ModSecurity before 2.9.7 may allow for Web Application Firewall bypasses...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
9.4 HIGH 2.0 AV:N/AC:L/Au:N/C:C/I:N/A:C
7.5 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2023-24021
Вендор:
  • Red Hat Inc.
  • Novell Inc.
  • Сообщество свободного программного обеспечения
  • Fedora Project
  • SpiderLabs
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • Микропрограммный код аппаратных компонент компьютера
Наименование ПО:
  • Red Hat Enterprise Linux
  • SUSE Linux Enterprise Server for SAP Applications
  • Debian GNU/Linux
  • Red Hat Software Collections
  • Suse Linux Enterprise Server
  • Fedora
  • ModSecurity
  • Red Hat JBoss Core Services
Версия ПО:
  • 7 (Red Hat Enterprise Linux)
  • 8 (Red Hat Enterprise Linux)
  • 15 (SUSE Linux Enterprise Server for SAP Applications)
  • 10 (Debian GNU/Linux)
  • - (Red Hat Software Collections)
  • 15 SP1 (Suse Linux Enterprise Server)
  • 11 (Debian GNU/Linux)
  • 15 SP3 (Suse Linux Enterprise Server)
  • 15 SP2 (Suse Linux Enterprise Server)
  • 36 (Fedora)
  • 9 (Red Hat Enterprise Linux)
  • 37 (Fedora)
  • 38 (Fedora)
  • до 2.9.7 (ModSecurity)
  • 1 (Red Hat JBoss Core Services)
  • RHEL 8 (Red Hat JBoss Core Services)
  • RHEL 7 (Red Hat JBoss Core Services)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (7)
  • Red Hat Enterprise Linux (8)
  • SUSE Linux Enterprise Server for SAP Applications (15)
  • Debian GNU/Linux (10)
  • Suse Linux Enterprise Server (15 SP1)
  • Debian GNU/Linux (11)
  • Suse Linux Enterprise Server (15 SP3)
  • Suse Linux Enterprise Server (15 SP2)
  • Fedora (36)
  • Red Hat Enterprise Linux (9)
  • Fedora (37)
  • Fedora (38)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.