Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-01678

CVSS: 5.3
13.02.2024

Уязвимость функции run() сценария сервера FreeIPA, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации или вызвать отказ в обслуживании

Уязвимость функции run() сценария ipautil.py сервера FreeIPA связана с недостаточной проверкой входных данных в процессе установления сеанса при обработке параметра user (/sip/session/login_password). Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации или вызвать отказ в обслуживании путем отправки специально созданных HTTP-запросов
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 13.02.2024
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для FreeIPA:
https://pagure.io/freeipa/releases
https://releases.pagure.org/freeipa/
https://github.com/freeipa/freeipa/tags
https://pagure.io/freeipa/c/204011dc0514681511275a4b70a13bfa85c1a538.patch
https://pagure.io/freeipa/c/404fe1018e08e546fd14c83741e00b900c1cd208
https://pagure.io/freeipa/c/33af154b7f2c92e199d10a36a48310da9b7e77a8
https://pagure.io/freeipa/issue/9541
https://pagure.io/freeipa/c/e4628c4573661afb10bdc81f8739e7004849d246
https://pagure.io/freeipa/c/09c3b322aa9d942bc3e04a725323821d19bac0eb
https://pagure.io/freeipa/c/b039f3087a13de3f34b230dbe29a7cfb1965700d
https://pagure.io/freeipa/c/96a478bbedd49c31e0f078f00f2d1cb55bb952fd
https://pagure.io/freeipa/c/921661fd460799da69043e06e058cff75a64ce3c
https://pagure.io/freeipa/c/204011dc0514681511275a4b70a13bfa85c1a538
https://pagure.io/freeipa/c/8b598814d1e51466ebbe3e0a392af92370d0c93b
https://pagure.io/freeipa/c/5781369e78fd83cee64a4d306198423c7a126ba0

Для Fedora:
https://bodhi.fedoraproject.org/updates/FEDORA-2024-826453ad39
https://bodhi.fedoraproject.org/updates/FEDORA-2024-9fc8015fa9
https://bodhi.fedoraproject.org/updates/FEDORA-2024-d7b9fbb2a5

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Для ОС Astra Linux:
обновить пакет freeipa до 4.8.10-1astra90 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0923SE17

Для ОС Astra Linux:
обновить пакет freeipa до 4.8.10-1astra90 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-1020SE47

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-20 The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.
CWE-404 The product does not release or incorrectly releases a resource before it is made available for re-use.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2024-1481 Freeipa: specially crafted http requests potentially lead to denial of service

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
5 MEDIUM 2.0 AV:N/AC:L/Au:N/C:N/I:N/A:P
5.3 MEDIUM 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L

Идентификаторы других систем описаний уязвимостей

CVE-2024-1481
Вендор:
  • ООО «Ред Софт»
  • ООО «РусБИТех-Астра»
  • АО «ИВК»
  • Fedora Project
  • Сообщество свободного программного обеспечения
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • РЕД ОС
  • Astra Linux Special Edition
  • Альт 8 СП
  • Fedora
  • АЛЬТ СП 10
  • FreeIPA
Версия ПО:
  • 7.3 (РЕД ОС)
  • 1.7 (Astra Linux Special Edition)
  • 4.7 (Astra Linux Special Edition)
  • - (Альт 8 СП)
  • 39 (Fedora)
  • - (АЛЬТ СП 10)
  • 40 (Fedora)
  • от 4.6.0 до 4.6.10 (FreeIPA)
  • от 4.9.0 до 4.9.14 (FreeIPA)
  • от 4.10.0 до 4.10.3 (FreeIPA)
  • от 4.11.0 до 4.11.1 (FreeIPA)
  • 41 (Fedora)
ОС и аппаратные платформы:
  • РЕД ОС (7.3)
  • Astra Linux Special Edition (1.7)
  • Astra Linux Special Edition (4.7)
  • Альт 8 СП (-)
  • Fedora (39)
  • АЛЬТ СП 10 (-)
  • Fedora (40)
  • Fedora (41)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.