Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-01534

CVSS: 9.8
10.03.2021

Уязвимость функции setKey() библиотеки для разбора аргументов командной строки minimist, позволяющая нарушителю реализовать атаку типа "загрязнение прототипа"

Уязвимость функции setKey() библиотеки для разбора аргументов командной строки minimist связана с неконтролируемым изменением атрибутов прототипа объекта. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, реализовать атаку типа "загрязнение прототипа"
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 10.03.2021
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Манипулирование сроками и состоянием
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для minimist:
Обновление программного обеспечения до версии 1.2.6 и выше

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2021-44906

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2021-44906

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2021-44906.html

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения node-minimist до версии 1.2.0-1+deb10u2

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для РЕД ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/mnozhestvennye-uyazvimosti-http-servera-apache-cve-2021-44790-cve-2021-44224/

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-1321 The product receives input from an upstream component that specifies attributes that are to be initialized or updated in an object, but it does not properly control modifications of attributes of the object prototype.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2021-44906 Minimist <=1.2.5 is vulnerable to Prototype Pollution via file index.js, function setKey() (lines 69-95).

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
10 CRITICAL 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C
9.8 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2021-44906
Вендор:
  • Novell Inc.
  • Red Hat Inc.
  • Сообщество свободного программного обеспечения
  • ООО «Ред Софт»
  • АО "НППКТ"
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • Сетевое программное средство
  • Сетевое средство
Наименование ПО:
  • SUSE Linux Enterprise Server for SAP Applications
  • Suse Linux Enterprise Server
  • SUSE Linux Enterprise High Performance Computing
  • SUSE Linux Enterprise Module for Web Scripting
  • Red Hat Enterprise Linux
  • Red Hat JBoss Fuse
  • Debian GNU/Linux
  • SUSE Enterprise Storage
  • Red Hat Single Sign-On
  • Red Hat Quay
  • Red Hat Process Automation
  • SUSE CaaS Platform
  • Red Hat 3scale API Management Platform
  • OpenSUSE Leap
  • Red Hat JBoss Enterprise Application Platform Expansion Pack
  • РЕД ОС
  • SUSE Manager Proxy
  • SUSE Manager Server
  • SUSE Manager Retail Branch Server
  • Red Hat OpenShift GitOps
  • Red Hat OpenShift Container Platform
  • Red Hat Satellite
  • ОСОН ОСнова Оnyx
  • Red Hat JBoss Enterprise Application Platform
  • Migration Toolkit for Containers
  • Openshift Service Mesh
  • Red Hat Fuse
  • SUSE Manager Server Module
  • Red Hat Process Automation Manager
  • SUSE Liberty Linux
  • Red Hat Software Collections for Red Hat Enterprise Linux
  • minimist
Версия ПО:
  • 12 SP3 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP4 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP3 (Suse Linux Enterprise Server)
  • 12 SP4 (Suse Linux Enterprise Server)
  • 12 (SUSE Linux Enterprise High Performance Computing)
  • 12 (SUSE Linux Enterprise Module for Web Scripting)
  • 8 (Red Hat Enterprise Linux)
  • 7 (Red Hat JBoss Fuse)
  • 15 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP1 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP5 (Suse Linux Enterprise Server)
  • 12 SP5 (SUSE Linux Enterprise Server for SAP Applications)
  • 10 (Debian GNU/Linux)
  • 6 (SUSE Enterprise Storage)
  • 7 (Red Hat Single Sign-On)
  • 15-ESPOS (SUSE Linux Enterprise High Performance Computing)
  • 15-LTSS (SUSE Linux Enterprise High Performance Computing)
  • 15-LTSS (Suse Linux Enterprise Server)
  • 12 (SUSE Linux Enterprise Server for SAP Applications)
  • 3 (Red Hat Quay)
  • 7 (Red Hat Process Automation)
  • 4.0 (SUSE CaaS Platform)
  • 15 SP1-BCL (Suse Linux Enterprise Server)
  • 15 SP1-LTSS (Suse Linux Enterprise Server)
  • 15 SP1-LTSS (SUSE Linux Enterprise High Performance Computing)
  • 15 SP1-ESPOS (SUSE Linux Enterprise High Performance Computing)
  • 2 (Red Hat 3scale API Management Platform)
  • 15.3 (OpenSUSE Leap)
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 12 (Suse Linux Enterprise Server)
  • - (Red Hat JBoss Enterprise Application Platform Expansion Pack)
  • 8.4 Extended Update Support (Red Hat Enterprise Linux)
  • 7.3 (РЕД ОС)
  • 15.4 (OpenSUSE Leap)
  • 15 SP3 (SUSE Linux Enterprise High Performance Computing)
  • 15 SP3 (Suse Linux Enterprise Server)
  • 15 SP3 (SUSE Linux Enterprise Server for SAP Applications)
  • 4.2 (SUSE Manager Proxy)
  • 4.2 (SUSE Manager Server)
  • 7 (SUSE Enterprise Storage)
  • 15 SP2 (SUSE Linux Enterprise Server for SAP Applications)
  • 4.1 (SUSE Manager Server)
  • 4.1 (SUSE Manager Proxy)
  • 15 SP2-ESPOS (SUSE Linux Enterprise High Performance Computing)
  • 15 SP2-LTSS (SUSE Linux Enterprise High Performance Computing)
  • 4.1 (SUSE Manager Retail Branch Server)
  • - (Red Hat OpenShift GitOps)
  • 3.11 (Red Hat OpenShift Container Platform)
  • 4 (Red Hat OpenShift Container Platform)
  • 6 (Red Hat Satellite)
  • 15 SP2-BCL (Suse Linux Enterprise Server)
  • 4.2 (SUSE Manager Retail Branch Server)
  • 9 (Red Hat Enterprise Linux)
  • 15 SP2-LTSS (Suse Linux Enterprise Server)
  • 7.1 (SUSE Enterprise Storage)
  • 15 SP3 (SUSE Linux Enterprise Module for Web Scripting)
  • до 2.6 (ОСОН ОСнова Оnyx)
  • 8 based Middleware Containers (Red Hat Enterprise Linux)
  • 4.11 (Red Hat OpenShift Container Platform)
  • 7 (Red Hat JBoss Enterprise Application Platform)
  • - (Migration Toolkit for Containers)
  • 2.1 (Openshift Service Mesh)
  • 7.6 for RHEL 7 (Red Hat Single Sign-On)
  • 7.6 for RHEL 8 (Red Hat Single Sign-On)
  • 7.6 for RHEL 9 (Red Hat Single Sign-On)
  • 7.4 for RHEL 8 (Red Hat JBoss Enterprise Application Platform)
  • 7.4 for RHEL 9 (Red Hat JBoss Enterprise Application Platform)
  • 7.4 on RHEL 7 (Red Hat JBoss Enterprise Application Platform)
  • 7.11.1 (Red Hat Fuse)
  • 4.2 (SUSE Manager Server Module)
  • 7.13.1 (Red Hat Process Automation Manager)
  • 9 (SUSE Liberty Linux)
  • 8 (SUSE Liberty Linux)
  • 7 (Red Hat Software Collections for Red Hat Enterprise Linux)
  • Module 4.2 (SUSE Manager Proxy)
  • до 1.2.6 (minimist)
ОС и аппаратные платформы:
  • SUSE Linux Enterprise Server for SAP Applications (12 SP3)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP4)
  • Suse Linux Enterprise Server (12 SP3)
  • Suse Linux Enterprise Server (12 SP4)
  • Red Hat Enterprise Linux (8)
  • SUSE Linux Enterprise Server for SAP Applications (15)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP1)
  • Suse Linux Enterprise Server (12 SP5)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP5)
  • Debian GNU/Linux (10)
  • Suse Linux Enterprise Server (15-LTSS)
  • SUSE Linux Enterprise Server for SAP Applications (12)
  • Suse Linux Enterprise Server (15 SP1-BCL)
  • Suse Linux Enterprise Server (15 SP1-LTSS)
  • OpenSUSE Leap (15.3)
  • Debian GNU/Linux (11)
  • Debian GNU/Linux (12)
  • Suse Linux Enterprise Server (12)
  • Red Hat Enterprise Linux (8.4 Extended Update Support)
  • РЕД ОС (7.3)
  • OpenSUSE Leap (15.4)
  • Suse Linux Enterprise Server (15 SP3)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP3)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP2)
  • Suse Linux Enterprise Server (15 SP2-BCL)
  • Red Hat Enterprise Linux (9)
  • Suse Linux Enterprise Server (15 SP2-LTSS)
  • ОСОН ОСнова Оnyx (до 2.6)
  • Red Hat Enterprise Linux (8 based Middleware Containers)
  • SUSE Liberty Linux (9)
  • SUSE Liberty Linux (8)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.