Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-02691

CVSS: 5
04.04.2024

Уязвимость библиотеки nghttp2, связанная с неограниченным распределением ресурсов, позволяющая нарушителю вызвать отказ в обслуживании

Уязвимость библиотеки nghttp2 (в части реализации протокола HTTP/2) связана с неконтролируемым расходом ресурсов в результате некорректного определения окончания заголовка при обработке фреймов CONTINUATION. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 04.04.2024
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует
Способ эксплуатации: Манипулирование ресурсами
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
https://github.com/nghttp2/nghttp2/security/advisories/GHSA-x6x3-gv8h-m57q

Компенсирующие меры:
- использование систем обнаружения и предотвращения вторжений, позволяющих предотвратить реализацию атаки CONTINUATION Floud;
- ограничить использование протокола HTTP/2 (перейти на HTTP /1.1).



Для ОС Альт 8 СП:
установка обновления из публичного репозитория программного средства



Для ОС Альт 8 СП (релиз 10):
установка обновления из публичного репозитория программного средства



Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/



Для ОС Astra Linux:

обновить пакет nghttp2 до 1.36.0-2+deb10u3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17



Для Astra Linux Special Edition 1.6 «Смоленск»:
обновить пакет nghttp2 до 1.36.0-2+deb10u3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16



Для Astra Linux Special Edition 4.7 для архитектуры ARM:

обновить пакет nghttp2 до 1.36.0-2+deb10u3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47



Для ОС РОСА "КОБАЛЬТ":
https://abf.rosa.ru/advisories/ROSA-SA-2024-2525

Для Kaspersky Security для Microsoft Exchange Server:
В случае использования локальных источников обновления и (или) ретрансляции баз, для устранения уязвимости в качестве источника обновления должна использоваться сетевая папка общего доступа.

Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2026-3177

Для АО «Лаборатория Касперского»:
Для устранения уязвимостей необходимо следовать рекомендациям по повышению защищенности системы, изложенным в документации на соответствующие программные изделия.
Прочая информация: Данная уязвимость относиться к классу уязвимостей CONTINUATION Flood.

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-770 The product allocates a reusable resource or group of resources on behalf of an actor without imposing any intended restrictions on the size or number of resources that can be allocated.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2024-28182 Reading unbounded number of HTTP/2 CONTINUATION frames to cause excessive CPU usage

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
5 MEDIUM 2.0 AV:N/AC:L/Au:N/C:N/I:N/A:P

Идентификаторы других систем описаний уязвимостей

CVE-2024-28182
Вендор:
  • ООО «РусБИТех-Астра»
  • ООО «Ред Софт»
  • АО «ИВК»
  • АО «НТЦ ИТ РОСА»
  • Сообщество свободного программного обеспечения
  • АО «Лаборатория Касперского»
Тип ПО:
  • Операционная система
  • Сетевое средство
  • Прикладное ПО информационных систем
  • Сетевое программное средство
  • ПО виртуализации/ПО виртуального программно-аппаратного средства
  • Средство защиты
  • Программное средство защиты
Наименование ПО:
  • Astra Linux Special Edition
  • РЕД ОС
  • Альт 8 СП
  • РОСА Кобальт
  • АЛЬТ СП 10
  • nghttp2
  • ROSA Virtualization 3.0
  • Kaspersky Security для Microsoft Exchange Server
  • Kaspersky Secure Mail Gateway
Версия ПО:
  • 1.6 «Смоленск» (Astra Linux Special Edition)
  • 7.3 (РЕД ОС)
  • 1.7 (Astra Linux Special Edition)
  • - (Альт 8 СП)
  • 4.7 (Astra Linux Special Edition)
  • 7.9 (РОСА Кобальт)
  • - (АЛЬТ СП 10)
  • до 1.61.0 (nghttp2)
  • 3.0 (ROSA Virtualization 3.0)
  • 9.6.96.0 (Kaspersky Security для Microsoft Exchange Server)
  • 2.1.1.8310 (Kaspersky Secure Mail Gateway)
ОС и аппаратные платформы:
  • Astra Linux Special Edition (1.6 «Смоленск»)
  • РЕД ОС (7.3)
  • Astra Linux Special Edition (1.7)
  • Альт 8 СП (-)
  • Astra Linux Special Edition (4.7)
  • РОСА Кобальт (7.9)
  • АЛЬТ СП 10 (-)
  • ROSA Virtualization 3.0 (3.0)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.