Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-08257

CVSS: 7.3
08.05.2024

Уязвимость JavaScript-библиотеки для безопасной очистки и защиты HTML-кода DOMPurify, связанная с использованием регулярного выражения c неэффективной вычислительной сложностью, позволяющая нарушителю провести атаку межсайтового скриптинга (XSS)

Уязвимость JavaScript-библиотеки для безопасной очистки и защиты HTML-кода DOMPurify связана с использованием регулярного выражения c неэффективной вычислительной сложностью. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, провести атаку межсайтового скриптинга (XSS)
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 08.05.2024
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Исчерпание ресурсов
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для DOMPurify:
https://github.com/cure53/DOMPurify/commit/1e520262bf4c66b5efda49e2316d6d1246ca7b21
https://github.com/cure53/DOMPurify/commit/26e1d69ca7f769f5c558619d644d90dd8bf26ebc
https://github.com/cure53/DOMPurify/security/advisories/GHSA-mmhx-hmjr-r674

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2024-45801

Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpuoct2024.html?904622

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-1321 CWE-1321: Improperly Controlled Modification of Object Prototype Attributes ('Prototype Pollution')
CWE-1333 CWE-1333: Inefficient Regular Expression Complexity

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2024-45801 Tampering by prototype polution in DOMPurify

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.5 HIGH 2.0 AV:N/AC:L/Au:N/C:P/I:P/A:P
7.3 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L

Идентификаторы других систем описаний уязвимостей

CVE-2024-45801
Вендор:
  • Red Hat Inc.
  • Cure53
  • Oracle Corp.
Тип ПО:
  • Прикладное ПО информационных систем
  • Сетевое средство
  • Сетевое программное средство
  • Операционная система
  • ПО виртуализации/ПО виртуального программно-аппаратного средства
  • ПО для разработки ИИ
Наименование ПО:
  • Red Hat Process Automation
  • Red Hat 3scale API Management Platform
  • Red Hat Advanced Cluster Management for Kubernetes
  • Red Hat OpenShift GitOps
  • Red Hat OpenShift Container Platform
  • Red Hat Enterprise Linux
  • Red Hat OpenShift Data Science (RHODS)
  • Node HealthCheck Operator
  • Network Observability Operator
  • Migration Toolkit for Virtualization
  • Red Hat OpenShift Virtualization
  • Red Hat Ansible Automation Platform
  • Red Hat OpenShift Dev Spaces
  • Red Hat Advanced Cluster Security
  • Cryostat
  • DOMPurify
  • Red Hat OpenShift Logging (RHOL)
  • OpenShift AI
  • Oracle Application Express
Версия ПО:
  • 7 (Red Hat Process Automation)
  • 2 (Red Hat 3scale API Management Platform)
  • 2 (Red Hat Advanced Cluster Management for Kubernetes)
  • - (Red Hat OpenShift GitOps)
  • 4 (Red Hat OpenShift Container Platform)
  • 9 (Red Hat Enterprise Linux)
  • - (Red Hat OpenShift Data Science (RHODS))
  • - (Node HealthCheck Operator)
  • - (Network Observability Operator)
  • - (Migration Toolkit for Virtualization)
  • 4 (Red Hat OpenShift Virtualization)
  • 2 (Red Hat Ansible Automation Platform)
  • - (Red Hat OpenShift Dev Spaces)
  • 4 (Red Hat Advanced Cluster Security)
  • 3 (Cryostat)
  • до 3.1.3 (DOMPurify)
  • до 2.5.4 (DOMPurify)
  • 5.9 (Red Hat OpenShift Logging (RHOL))
  • - (OpenShift AI)
  • 23.2 (Oracle Application Express)
  • 24.1 (Oracle Application Express)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (9)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.