Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-08648

CVSS: 6.5
09.12.2021

Уязвимость сетевого программного средства Netty, связанная с некорректной обработкой управляющих символов, позволяющая нарушителю оказать воздействие на целостность защищаемой информации

Уязвимость сетевого программного средства Netty связана с некорректной обработкой управляющих символов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на целостность защищаемой информации
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 09.12.2021
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Ubuntu:
https://ubuntu.com/security/notices/USN-6049-1

Для программных продуктов NetApp Inc.:
https://security.netapp.com/advisory/ntap-20220107-0003/

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2021-43797.html

Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpuapr2022.html
https://www.oracle.com/security-alerts/cpujul2022.html

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2021-43797

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2021-43797

Для quarkus:
Обновление программного обеспечения до версии 2.5.3 и выше

Для программных продуктов SonarSource
Компенсирующие меры:
- использование антивирусных средств защиты для отслеживания попыток эксплуатации уязвимости;
- мониторинг действий пользователей;
- запуск приложений от имени пользователя с минимальными возможными привилегиями в операционной системе.

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения netty до версии 1:4.1.33-1+deb10u3

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-150 CWE-150 Improper Neutralization of Escape, Meta, or Control Sequences
CWE-444 CWE-444: Inconsistent Interpretation of HTTP Requests ('HTTP Request/Response Smuggling')

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2021-43797 HTTP fails to validate against control chars in header names which may lead to HTTP request smuggling

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.8 HIGH 2.0 AV:N/AC:L/Au:N/C:N/I:C/A:N
6.5 MEDIUM 3.0 AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2021-43797
Вендор:
  • Oracle Corp.
  • Сообщество свободного программного обеспечения
  • NetApp Inc.
  • Red Hat Inc.
  • Novell Inc.
  • Canonical Ltd.
  • АО "НППКТ"
  • SonarSource
  • Apache Software Foundation
Тип ПО:
  • Прикладное ПО информационных систем
  • Операционная система
  • Сетевое программное средство
  • ПО программно-аппаратного средства
  • Сетевое средство
  • ПО сетевого программно-аппаратного средства
  • ПО виртуализации/ПО виртуального программно-аппаратного средства
Наименование ПО:
  • Oracle Communications Messaging Server
  • Debian GNU/Linux
  • OnCommand Workflow Automation
  • SnapCenter
  • OpenShift Application Runtimes
  • Red Hat Single Sign-On
  • Red Hat JBoss Fuse
  • Oracle Coherence
  • openSUSE Tumbleweed
  • Red Hat OpenStack Platform
  • Jboss Operations Network
  • Ubuntu
  • Red Hat JBoss Data Grid
  • A-MQ Clients
  • Oracle Communications Design Studio
  • OpenSUSE Leap
  • Red Hat JBoss A-MQ
  • OpenShift Logging
  • SUSE Linux Enterprise High Performance Computing
  • Suse Linux Enterprise Server
  • SUSE Linux Enterprise Server for SAP Applications
  • SUSE Manager Proxy
  • SUSE Manager Server
  • Suse Linux Enterprise Desktop
  • SUSE Linux Enterprise Module for Development Tools
  • Red Hat OpenShift Container Platform
  • Helidon
  • Oracle Communications Cloud Native Core Policy
  • SUSE Manager Retail Branch Server
  • Red Hat AMQ Online
  • SUSE Enterprise Storage
  • Decision Manager
  • ОСОН ОСнова Оnyx
  • SUSE Linux Enterprise Module for Package Hub
  • Red Hat JBoss Enterprise Application Platform
  • Oracle Communications Cloud Native Core Unified Data Repository
  • Red Hat Satellite
  • Communications Cloud Native Core Binding Support Function
  • Oracle Communications Cloud Native Core Network Slice Selection Function
  • Oracle Communications Cloud Native Core Security Edge Protection Proxy
  • Oracle PeopleSoft Enterprise PeopleTools
  • SonarQube
  • Logging subsystem for Red Hat OpenShift
  • Red Hat Data Grid
  • Red Hat Process Automation Manager
  • netty
  • quarkus
  • Oracle Banking Deposits and Lines of Credit Servicing
  • Oracle Banking Party Management
  • Oracle Banking Platform
  • Red Hat AMQ
  • Red Hat AMQ Streams
  • Red Hat build of Quarkus
  • Red Hat Fuse
Версия ПО:
  • 8.1 (Oracle Communications Messaging Server)
  • 10 (Debian GNU/Linux)
  • - (OnCommand Workflow Automation)
  • - (SnapCenter)
  • - (OpenShift Application Runtimes)
  • 7 (Red Hat Single Sign-On)
  • 6 (Red Hat JBoss Fuse)
  • 12.2.1.4.0 (Oracle Coherence)
  • - (openSUSE Tumbleweed)
  • 10.0 (Newton) (Red Hat OpenStack Platform)
  • 13.0 (Queens) (Red Hat OpenStack Platform)
  • 3.0 (Jboss Operations Network)
  • 20.04 LTS (Ubuntu)
  • 7 (Red Hat JBoss Data Grid)
  • 2 (A-MQ Clients)
  • 14.1.1.0.0 (Oracle Coherence)
  • 7.4.2 (Oracle Communications Design Studio)
  • 16.04 ESM (Ubuntu)
  • 15.3 (OpenSUSE Leap)
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 6 (Red Hat JBoss A-MQ)
  • 5.2 (OpenShift Logging)
  • 5.3 (OpenShift Logging)
  • 15.4 (OpenSUSE Leap)
  • 15 SP3 (SUSE Linux Enterprise High Performance Computing)
  • 15 SP3 (Suse Linux Enterprise Server)
  • 15 SP3 (SUSE Linux Enterprise Server for SAP Applications)
  • 4.2 (SUSE Manager Proxy)
  • 4.2 (SUSE Manager Server)
  • 15 SP3 (Suse Linux Enterprise Desktop)
  • 15 SP3 (SUSE Linux Enterprise Module for Development Tools)
  • 3.11 (Red Hat OpenShift Container Platform)
  • 15 SP4 (Suse Linux Enterprise Server)
  • 4 (Red Hat OpenShift Container Platform)
  • 15 SP4 (Suse Linux Enterprise Desktop)
  • 15 SP4 (SUSE Linux Enterprise Server for SAP Applications)
  • 1.4.10 (Helidon)
  • 1.15.0 (Oracle Communications Cloud Native Core Policy)
  • 4.2 (SUSE Manager Retail Branch Server)
  • 22.04 LTS (Ubuntu)
  • - (Red Hat AMQ Online)
  • 4.3 (SUSE Manager Retail Branch Server)
  • 4.3 (SUSE Manager Proxy)
  • 4.3 (SUSE Manager Server)
  • 15 SP4 (SUSE Linux Enterprise High Performance Computing)
  • 7.1 (SUSE Enterprise Storage)
  • 15 SP4 (SUSE Linux Enterprise Module for Development Tools)
  • 7 (Decision Manager)
  • 22.10 (Ubuntu)
  • до 2.7 (ОСОН ОСнова Оnyx)
  • 15 SP5 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP5 (Suse Linux Enterprise Server)
  • 15 SP5 (Suse Linux Enterprise Desktop)
  • 15 SP5 (SUSE Linux Enterprise High Performance Computing)
  • 15 SP5 (SUSE Linux Enterprise Module for Development Tools)
  • 18.04 ESM (Ubuntu)
  • 15 SP5 (SUSE Linux Enterprise Module for Package Hub)
  • 7 (Red Hat JBoss Enterprise Application Platform)
  • 1.15.0 (Oracle Communications Cloud Native Core Unified Data Repository)
  • 6.11 for RHEL 7 (Red Hat Satellite)
  • 6.11 for RHEL 8 (Red Hat Satellite)
  • 1.11.0 (Communications Cloud Native Core Binding Support Function)
  • 1.8.0 (Oracle Communications Cloud Native Core Network Slice Selection Function)
  • 1.7.0 (Oracle Communications Cloud Native Core Security Edge Protection Proxy)
  • 2.4.0 (Helidon)
  • 8.58 (Oracle PeopleSoft Enterprise PeopleTools)
  • 7.6 for RHEL 7 (Red Hat Single Sign-On)
  • 7.6 for RHEL 8 (Red Hat Single Sign-On)
  • 7.6 for RHEL 9 (Red Hat Single Sign-On)
  • 8.59 (Oracle PeopleSoft Enterprise PeopleTools)
  • 9.3.3 (SonarQube)
  • 6 (Red Hat JBoss Enterprise Application Platform)
  • 7.4 for RHEL 8 (Red Hat JBoss Enterprise Application Platform)
  • 7.4 on RHEL 7 (Red Hat JBoss Enterprise Application Platform)
  • 5.4 (Logging subsystem for Red Hat OpenShift)
  • 8.3.0 (Red Hat Data Grid)
  • 7.13.0 (Red Hat Process Automation Manager)
  • до 4.1.71 (netty)
  • до 2.5.3 (quarkus)
  • 2.7 (Oracle Banking Deposits and Lines of Credit Servicing)
  • 2.7 (Oracle Banking Party Management)
  • 2.6.2 (Oracle Banking Platform)
  • 7.5 for RHEL 7 (Red Hat Single Sign-On)
  • 7.5 for RHEL 8 (Red Hat Single Sign-On)
  • 7.10.0 (Red Hat AMQ)
  • 7.6.1 (Red Hat Single Sign-On)
  • 2.1.0 (Red Hat AMQ Streams)
  • 2.7.5 (Red Hat build of Quarkus)
  • 7.11 (Red Hat Fuse)
  • 5 (Red Hat JBoss Enterprise Application Platform)
ОС и аппаратные платформы:
  • Debian GNU/Linux (10)
  • openSUSE Tumbleweed (-)
  • Ubuntu (20.04 LTS)
  • Ubuntu (16.04 ESM)
  • OpenSUSE Leap (15.3)
  • Debian GNU/Linux (11)
  • Debian GNU/Linux (12)
  • OpenSUSE Leap (15.4)
  • Suse Linux Enterprise Server (15 SP3)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP3)
  • Suse Linux Enterprise Desktop (15 SP3)
  • Suse Linux Enterprise Server (15 SP4)
  • Suse Linux Enterprise Desktop (15 SP4)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP4)
  • Ubuntu (22.04 LTS)
  • Ubuntu (22.10)
  • ОСОН ОСнова Оnyx (до 2.7)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP5)
  • Suse Linux Enterprise Server (15 SP5)
  • Suse Linux Enterprise Desktop (15 SP5)
  • Ubuntu (18.04 ESM)
  • SUSE Linux Enterprise Module for Package Hub (15 SP5)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.