Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-02114

CVSS: 7.3
29.12.2023

Уязвимость функции url.parse() модуля Node.js follow-redirects, позволяющая нарушителю проводить фишинг-атаки

Уязвимость функции url.parse() модуля Node.js follow-redirects связана с переадресацией URL на ненадежный сайт. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить фишинг-атаки
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 29.12.2023
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для follow-redirects:
https://github.com/follow-redirects/follow-redirects/issues/235
https://github.com/follow-redirects/follow-redirects/pull/236
https://github.com/follow-redirects/follow-redirects/commit/1cba8e85fa73f563a439fe460cf028688e4358df
https://github.com/follow-redirects/follow-redirects/commit/05629af696588b90d64e738bc2e809a97a5f92fc
https://github.com/follow-redirects/follow-redirects/commit/7a6567e16dfa9ad18a70bfe91784c28653fbf19d

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2023-26159

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2023-26159

Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/ZZ425BFKNBQ6AK7I5SAM56TWON5OF2XM/

Компенсирующие меры для kibana:
- блокирование неиспользуемых учетных записей пользователей;
- использование средств межсетевого экранирования для ограничения возможности удалённого доступа;
- сегментирование сети для ограничения возможности доступа к промышленному сегменту из других подсетей;
- ограничение доступа из внешних сетей (Интернет);
- использование виртуальных частных сетей для организации удаленного доступа (VPN).

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-20 The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.
CWE-601 The web application accepts a user-controlled input that specifies a link to an external site, and uses that link in a redirect.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2023-26159 Versions of the package follow-redirects before 1.15.4 are vulnerable to Improper Input Validation due to the improper handli...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.5 HIGH 2.0 AV:N/AC:L/Au:N/C:P/I:P/A:P
7.3 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L

Идентификаторы других систем описаний уязвимостей

CVE-2023-26159
Вендор:
  • Red Hat Inc.
  • Сообщество свободного программного обеспечения
  • Fedora Project
  • Elastic NV
Тип ПО:
  • Прикладное ПО информационных систем
  • Операционная система
  • Сетевое средство
  • Сетевое программное средство
  • ПО виртуализации/ПО виртуального программно-аппаратного средства
  • ПО программно-аппаратного средства
Наименование ПО:
  • Jboss Fuse
  • Debian GNU/Linux
  • JBoss Data Grid
  • Red Hat Quay
  • Red Hat Process Automation
  • Red Hat Integration Camel K
  • Red Hat Integration Service Registry
  • Openshift Service Mesh
  • Red Hat Data Grid
  • Red Hat Openshift Data Foundation
  • Red Hat Advanced Cluster Management for Kubernetes
  • Red Hat OpenShift GitOps
  • Red Hat OpenShift Container Platform
  • Red Hat Migration Toolkit for Containers
  • Decision Manager
  • Fedora
  • Red Hat OpenShift Data Science (RHODS)
  • Node HealthCheck Operator
  • Migration Toolkit for Virtualization
  • Red Hat OpenShift Virtualization
  • Red Hat Discovery
  • Cryostat
  • Red Hat build of OptaPlanner
  • Red Hat Advanced Cluster Security
  • Red Hat OpenShift Dev Spaces
  • OpenShift Pipelines
  • Red Hat Developer Hub
  • Migration Toolkit for Applications
  • Migration Toolkit for Runtimes
  • Network Observability Operator
  • Red Hat OpenShift distributed tracing
  • follow-redirects
  • Kibana
Версия ПО:
  • 7 (Jboss Fuse)
  • 10 (Debian GNU/Linux)
  • 7 (JBoss Data Grid)
  • 3 (Red Hat Quay)
  • 7 (Red Hat Process Automation)
  • - (Red Hat Integration Camel K)
  • - (Red Hat Integration Service Registry)
  • 2 (Openshift Service Mesh)
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 8 (Red Hat Data Grid)
  • 4 (Red Hat Openshift Data Foundation)
  • 2 (Red Hat Advanced Cluster Management for Kubernetes)
  • - (Red Hat OpenShift GitOps)
  • 4 (Red Hat OpenShift Container Platform)
  • - (Red Hat Migration Toolkit for Containers)
  • 7 (Decision Manager)
  • 39 (Fedora)
  • - (Red Hat OpenShift Data Science (RHODS))
  • - (Node HealthCheck Operator)
  • - (Migration Toolkit for Virtualization)
  • 4 (Red Hat OpenShift Virtualization)
  • - (Red Hat Discovery)
  • 2 (Cryostat)
  • 8 (Red Hat build of OptaPlanner)
  • 3 (Red Hat Advanced Cluster Security)
  • - (Red Hat OpenShift Dev Spaces)
  • - (OpenShift Pipelines)
  • 4 (Red Hat Advanced Cluster Security)
  • - (Red Hat Developer Hub)
  • 6.2 for RHEL 8 (Migration Toolkit for Applications)
  • 6.2 for RHEL 9 (Migration Toolkit for Applications)
  • 1.2.4 (Migration Toolkit for Runtimes)
  • 1.5.0 for RHEL 9 (Network Observability Operator)
  • 4.15 (Red Hat OpenShift Container Platform)
  • 3.1 (Red Hat OpenShift distributed tracing)
  • до 1.15.4 (follow-redirects)
  • 7.17.18 (Kibana)
ОС и аппаратные платформы:
  • Debian GNU/Linux (10)
  • Debian GNU/Linux (11)
  • Debian GNU/Linux (12)
  • Fedora (39)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.