Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-02114

CVSS: 7.3
29.12.2023

Уязвимость функции url.parse() модуля Node.js follow-redirects, позволяющая нарушителю проводить фишинг-атаки

Уязвимость функции url.parse() модуля Node.js follow-redirects связана с переадресацией URL на ненадежный сайт. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить фишинг-атаки
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 29.12.2023
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для follow-redirects:
https://github.com/follow-redirects/follow-redirects/issues/235
https://github.com/follow-redirects/follow-redirects/pull/236
https://github.com/follow-redirects/follow-redirects/commit/1cba8e85fa73f563a439fe460cf028688e4358df
https://github.com/follow-redirects/follow-redirects/commit/05629af696588b90d64e738bc2e809a97a5f92fc
https://github.com/follow-redirects/follow-redirects/commit/7a6567e16dfa9ad18a70bfe91784c28653fbf19d

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2023-26159

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2023-26159

Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/ZZ425BFKNBQ6AK7I5SAM56TWON5OF2XM/

Компенсирующие меры для kibana:
- блокирование неиспользуемых учетных записей пользователей;
- использование средств межсетевого экранирования для ограничения возможности удалённого доступа;
- сегментирование сети для ограничения возможности доступа к промышленному сегменту из других подсетей;
- ограничение доступа из внешних сетей (Интернет);
- использование виртуальных частных сетей для организации удаленного доступа (VPN).

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-20 Некорректная проверка входных данных
CWE-601 CWE-601: URL Redirection to Untrusted Site ('Open Redirect')

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2023-26159 Versions of the package follow-redirects before 1.15.4 are vulnerable to Improper Input Validation due to the improper handli...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.5 HIGH 2.0 AV:N/AC:L/Au:N/C:P/I:P/A:P
7.3 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L

Идентификаторы других систем описаний уязвимостей

CVE-2023-26159
Вендор:
  • Red Hat Inc.
  • Сообщество свободного программного обеспечения
  • Fedora Project
  • Elastic NV
Тип ПО:
  • Прикладное ПО информационных систем
  • Операционная система
  • Сетевое средство
  • Сетевое программное средство
  • ПО виртуализации/ПО виртуального программно-аппаратного средства
  • ПО программно-аппаратного средства
Наименование ПО:
  • Jboss Fuse
  • Debian GNU/Linux
  • JBoss Data Grid
  • Red Hat Quay
  • Red Hat Process Automation
  • Red Hat Integration Camel K
  • Red Hat Integration Service Registry
  • Openshift Service Mesh
  • Red Hat Data Grid
  • Red Hat Openshift Data Foundation
  • Red Hat Advanced Cluster Management for Kubernetes
  • Red Hat OpenShift GitOps
  • Red Hat OpenShift Container Platform
  • Red Hat Migration Toolkit for Containers
  • Decision Manager
  • Fedora
  • Red Hat OpenShift Data Science (RHODS)
  • Node HealthCheck Operator
  • Migration Toolkit for Virtualization
  • Red Hat OpenShift Virtualization
  • Red Hat Discovery
  • Cryostat
  • Red Hat build of OptaPlanner
  • Red Hat Advanced Cluster Security
  • Red Hat OpenShift Dev Spaces
  • OpenShift Pipelines
  • Red Hat Developer Hub
  • Migration Toolkit for Applications
  • Migration Toolkit for Runtimes
  • Network Observability Operator
  • Red Hat OpenShift distributed tracing
  • follow-redirects
  • Kibana
Версия ПО:
  • 7 (Jboss Fuse)
  • 10 (Debian GNU/Linux)
  • 7 (JBoss Data Grid)
  • 3 (Red Hat Quay)
  • 7 (Red Hat Process Automation)
  • - (Red Hat Integration Camel K)
  • - (Red Hat Integration Service Registry)
  • 2 (Openshift Service Mesh)
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 8 (Red Hat Data Grid)
  • 4 (Red Hat Openshift Data Foundation)
  • 2 (Red Hat Advanced Cluster Management for Kubernetes)
  • - (Red Hat OpenShift GitOps)
  • 4 (Red Hat OpenShift Container Platform)
  • - (Red Hat Migration Toolkit for Containers)
  • 7 (Decision Manager)
  • 39 (Fedora)
  • - (Red Hat OpenShift Data Science (RHODS))
  • - (Node HealthCheck Operator)
  • - (Migration Toolkit for Virtualization)
  • 4 (Red Hat OpenShift Virtualization)
  • - (Red Hat Discovery)
  • 2 (Cryostat)
  • 8 (Red Hat build of OptaPlanner)
  • 3 (Red Hat Advanced Cluster Security)
  • - (Red Hat OpenShift Dev Spaces)
  • - (OpenShift Pipelines)
  • 4 (Red Hat Advanced Cluster Security)
  • - (Red Hat Developer Hub)
  • 6.2 for RHEL 8 (Migration Toolkit for Applications)
  • 6.2 for RHEL 9 (Migration Toolkit for Applications)
  • 1.2.4 (Migration Toolkit for Runtimes)
  • 1.5.0 for RHEL 9 (Network Observability Operator)
  • 4.15 (Red Hat OpenShift Container Platform)
  • 3.1 (Red Hat OpenShift distributed tracing)
  • до 1.15.4 (follow-redirects)
  • 7.17.18 (Kibana)
ОС и аппаратные платформы:
  • Debian GNU/Linux (10)
  • Debian GNU/Linux (11)
  • Debian GNU/Linux (12)
  • Fedora (39)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.