Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-02261

CVSS: 9.8
13.02.2024

Уязвимость утилиты node-ip программной платформы Node.js, позволяющая нарушителю выполнить произвольный код

Уязвимость утилиты node-ip программной платформы Node.js связана с недостаточной проверкой поступающих запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 13.02.2024
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Подмена при взаимодействии
Способ устранения: Нет данных
Меры по устранению: Компенсирующие меры:
- отключение/удаление неиспользуемых учетных записей пользователей;
- минимизация пользовательских привилегий;
- использование антивирусных средств защиты;
- контроль действий пользователей.

Использование рекомендаций:
Для Debian GNU/Linux.:
https://security-tracker.debian.org/tracker/CVE-2023-42282

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2023-42282

Для node-ip:
https://github.com/indutny/node-ip/commit/6a3ada9b471b09d5f0f5be264911ab564bf67894

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-918 CWE-918: Server-Side Request Forgery (SSRF)

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2023-42282 The ip package before 1.1.9 for Node.js might allow SSRF because some IP addresses (such as 0x7f.1) are improperly categorize...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
10 CRITICAL 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C
9.8 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2023-42282
Вендор:
  • Сообщество свободного программного обеспечения
  • Red Hat Inc.
  • Elastic NV
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • ПО виртуализации/ПО виртуального программно-аппаратного средства
  • ПО программно-аппаратного средства
  • Сетевое средство
  • Сетевое программное средство
Наименование ПО:
  • Debian GNU/Linux
  • Red Hat 3scale API Management Platform
  • Openshift Service Mesh
  • Red Hat Openshift Data Foundation
  • Red Hat OpenShift GitOps
  • Red Hat OpenShift Data Science (RHODS)
  • Node HealthCheck Operator
  • Network Observability Operator
  • Migration Toolkit for Virtualization
  • Red Hat Discovery
  • Red Hat Advanced Cluster Security
  • Red Hat OpenShift Dev Spaces
  • Red Hat Developer Hub
  • Kibana
  • node-ip
Версия ПО:
  • 10 (Debian GNU/Linux)
  • 2 (Red Hat 3scale API Management Platform)
  • 2 (Openshift Service Mesh)
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 4 (Red Hat Openshift Data Foundation)
  • - (Red Hat OpenShift GitOps)
  • - (Red Hat OpenShift Data Science (RHODS))
  • - (Node HealthCheck Operator)
  • - (Network Observability Operator)
  • - (Migration Toolkit for Virtualization)
  • - (Red Hat Discovery)
  • 3 (Red Hat Advanced Cluster Security)
  • - (Red Hat OpenShift Dev Spaces)
  • - (Red Hat Developer Hub)
  • 7.17.18 (Kibana)
  • до 1.1.8 включительно (node-ip)
  • 2.0.0 (node-ip)
ОС и аппаратные платформы:
  • Debian GNU/Linux (10)
  • Debian GNU/Linux (11)
  • Debian GNU/Linux (12)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.