Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-07770

CVSS: 7.2
04.10.2023

Уязвимость функциии path.evaluate() или path.evaluateTruthy() компилятора для написания JavaScript кода Babel, позволяющая нарушителю выполнить произвольный код

Уязвимость функциии path.evaluate() или path.evaluateTruthy() компилятора для написания JavaScript кода Babel связана с неправильным сравнением. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 04.10.2023
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Babel:
https://github.com/babel/babel/commit/b13376b346946e3f62fc0848c1d2a23223314c82
https://github.com/babel/babel/releases/tag/v7.23.2
https://github.com/babel/babel/releases/tag/v8.0.0-alpha.4

Для РедОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-nodejs-babel-core-cve-2023-45133/?sphrase_id=1074044

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2023-45133

Для ОСОН ОСнова Оnyx: Обновление программного обеспечения node-babel до версии 6.26.0+dfsg-3+deb10u1

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-184 The product implements a protection mechanism that relies on a list of inputs (or properties of inputs) that are not allowed by policy or otherwise require other action to neutralize before additional processing takes place, but the list is incomplete.
CWE-697 The product compares two entities in a security-relevant context, but the comparison is incorrect.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2023-45133 Babel vulnerable to arbitrary code execution when compiling specifically crafted malicious code

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.2 HIGH 2.0 AV:L/AC:L/Au:N/C:C/I:C/A:C

Идентификаторы других систем описаний уязвимостей

CVE-2023-45133
Вендор:
  • Сообщество свободного программного обеспечения
  • ООО «Ред Софт»
  • АО "НППКТ"
  • Babeljs
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • Debian GNU/Linux
  • РЕД ОС
  • ОСОН ОСнова Оnyx
  • Babel
  • Babel Helper Define Polyfill Provider
  • Babel Plugin PolyFill Corejs 2
  • Babel Plugin Polyfill Corejs 3
  • Babel Plugin Polyfill es Shims
  • Babel Plugin Polyfill Regenerator
  • Babel Plugin Transform Runtime
  • Babel Preset ENV
Версия ПО:
  • 10 (Debian GNU/Linux)
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 7.3 (РЕД ОС)
  • до 2.9 (ОСОН ОСнова Оnyx)
  • до 7.23.2 (Babel)
  • 8.0.0 alpha.0 (Babel)
  • 8.0.0 alpha.1 (Babel)
  • 8.0.0 alpha.2 (Babel)
  • 8.0.0 alpha.3 (Babel)
  • до 0.4.3 (Babel Helper Define Polyfill Provider)
  • до 0.4.6 (Babel Plugin PolyFill Corejs 2)
  • до 0.8.5 (Babel Plugin Polyfill Corejs 3)
  • до 0.10.0 (Babel Plugin Polyfill es Shims)
  • до 0.5.3 (Babel Plugin Polyfill Regenerator)
  • до 7.23.2 (Babel Plugin Transform Runtime)
  • до 7.23.2 (Babel Preset ENV)
ОС и аппаратные платформы:
  • Debian GNU/Linux (10)
  • Debian GNU/Linux (11)
  • Debian GNU/Linux (12)
  • РЕД ОС (7.3)
  • ОСОН ОСнова Оnyx (до 2.9)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.