Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-04383

CVSS: 8.1
04.02.2021

Уязвимость функции nimble refresh менеджера пакетов Nimble языка программирования Nim, позволяющая нарушителю реализовать атаку типа "человек посередине" или выполнить произвольный код

Уязвимость функции nimble refresh менеджера пакетов Nimble языка программирования Nim связана с отсутствием проверки загружаемых пакетов в результате ошибки процедуры подтверждения подлинности сертификата. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, реализовать атаку типа «человек посередине» или выполнить произвольный код путем загрузки вредоносных пакетов
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 04.02.2021
Класс уязвимости: Уязвимость архитектуры
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Подмена при взаимодействии
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Nimble:
https://github.com/nim-lang/nimble/blob/master/changelog.markdown#0130
https://github.com/nim-lang/nimble/commit/61e014458c41f46934ba7158a092b369c171949c

Для Nim:
https://github.com/nim-lang/Nim/pull/16940
https://github.com/nim-lang/Nim/releases/tag/v1.4.4
https://github.com/nim-lang/Nim/releases/tag/v1.2.10

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-295 CWE-295 Improper Certificate Validation
CWE-348 Use of less trusted source
CWE-349 CWE-349 Acceptance of Extraneous Untrusted Data With Trusted Data
CWE-599 CWE-599: Missing Validation of OpenSSL Certificate

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2021-21374 Nimble fails to validate certificates due to insecure httpClient defaults

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.6 HIGH 2.0 AV:N/AC:H/Au:N/C:C/I:C/A:C
8.1 HIGH 3.0 AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2021-21374
Вендор:
  • Nim Lang Team
Тип ПО:
  • Прикладное ПО информационных систем
Наименование ПО:
  • Nim
  • Nimble
Версия ПО:
  • до 1.2.10 (Nim)
  • от 1.4.0 до 1.4.4 (Nim)
  • до 0.12.0 включительно (Nimble)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.