Уязвимость BDU:2023-03470

Уязвимость BDU:2023-03470

Идентификатор: BDU:2023-03470.

Наименование уязвимости: Уязвимость языка программирования Go, связанная с ошибками при обработке специальных символов "<>" в контексте CSS, позволяющая нарушителю выполнить произвольный код.

Описание уязвимости: Уязвимость языка программирования Go связана с ошибками при обработке специальных символов "<>" в контексте CSS. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код
Уязвимое ПО: Операционная система Red Hat Inc. Red Hat Enterprise Linux 8 | Операционная система Novell Inc. openSUSE Tumbleweed — | Прикладное ПО информационных систем Red Hat Inc. Red Hat Storage 3 | Прикладное ПО информационных систем Red Hat Inc. Red Hat Quay 3 | Операционная система Debian GNU/Linux 11 | Операционная система Debian GNU/Linux 12 | Операционная система ООО «Ред Софт» РЕД ОС 7.3 | Операционная система Novell Inc. OpenSUSE Leap 15.4 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP3 | Прикладное ПО информационных систем Red Hat Inc. Red Hat Openshift Data Foundation 4 | Прикладное ПО информационных систем Red Hat Inc. Red Hat OpenShift GitOps — | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP4 | Прикладное ПО информационных систем Red Hat Inc. Red Hat OpenShift Container Platform 4 | Операционная система Novell Inc. Suse Linux Enterprise Desktop 15 SP4 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP4 | Операционная система Red Hat Inc. Red Hat Enterprise Linux 9 | ПО программно-аппаратного средства Red Hat Inc. Red Hat OpenStack Platform 16.2 | Сетевое средство, Сетевое программное средство Novell Inc. SUSE Manager Retail Branch Server 4.3 | Прикладное ПО информационных систем Novell Inc. SUSE Manager Proxy 4.3 | Прикладное ПО информационных систем Novell Inc. SUSE Manager Server 4.3 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 15 SP4 | Прикладное ПО информационных систем Novell Inc. SUSE Enterprise Storage 7.1 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Development Tools 15 SP4 | Прикладное ПО информационных систем Red Hat Inc. Red Hat Web Terminal — | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP3-LTSS | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 15 SP3-ESPOS | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 15 SP3-LTSS | Операционная система Novell Inc. SUSE Linux Enterprise Real Time 15 SP3 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP5 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP5 | Операционная система Novell Inc. Suse Linux Enterprise Desktop 15 SP5 | Прикладное ПО информационных систем, ПО виртуализации/ПО виртуального программно-аппаратного средства Red Hat Inc. Red Hat OpenShift Data Science (RHODS) — | ПО виртуализации/ПО виртуального программно-аппаратного средства Red Hat Inc. Red Hat OpenShift Virtualization 4 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 15 SP5 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Development Tools 15 SP5 | Прикладное ПО информационных систем The Go Project Go от 1.20.0 до 1.20.4 | Прикладное ПО информационных систем The Go Project Go до 1.19.9 | Прикладное ПО информационных систем Red Hat Inc. Red Hat Migration Toolkit for Containers 1.7 | Прикладное ПО информационных систем Red Hat Inc. Red Hat OpenShift Container Platform 4.13 | Прикладное ПО информационных систем Red Hat Inc. Red Hat OpenShift Dev Spaces — | Прикладное ПО информационных систем Red Hat Inc. Self Node Remediation — | Сетевое средство, Прикладное ПО информационных систем Red Hat Inc. OpenShift Pipelines — | Операционная система Novell Inc. SUSE Liberty Linux 9 | Прикладное ПО информационных систем Red Hat Inc. Red Hat OpenShift distributed tracing 2 | Сетевое программное средство Red Hat Inc. Red Hat Ansible Automation Platform 2.3 for RHEL 8 | Операционная система Novell Inc. Suse Linux Enterprise Desktop 15 SP6 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP6 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP6 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 15 SP6 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Development Tools 15 SP6 | ПО виртуализации/ПО виртуального программно-аппаратного средства Red Hat Inc. Migration Toolkit for Virtualization 2.4 | Прикладное ПО информационных систем Red Hat Inc. multicluster engine for Kubernetes 2.3 for RHEL 8 | Сетевое средство, Сетевое программное средство Red Hat Inc. Red Hat Advanced Cluster Management for Kubernetes 2.8 for RHEL 8 | Прикладное ПО информационных систем Red Hat Inc. Red Hat Service Interconnect 1 for RHEL 8 | Прикладное ПО информационных систем Red Hat Inc. Red Hat Service Interconnect 1 for RHEL 9 |

Наименование ОС и тип аппаратной платформы: Red Hat Enterprise Linux 8 | openSUSE Tumbleweed — | Debian GNU/Linux 11 | Debian GNU/Linux 12 | РЕД ОС 73 | OpenSUSE Leap 154 | SUSE Linux Enterprise Server for SAP Applications 15 SP3 | Suse Linux Enterprise Server 15 SP4 | Suse Linux Enterprise Desktop 15 SP4 | SUSE Linux Enterprise Server for SAP Applications 15 SP4 | Red Hat Enterprise Linux 9 | Suse Linux Enterprise Server 15 SP3-LTSS | SUSE Linux Enterprise Real Time 15 SP3 | SUSE Linux Enterprise Server for SAP Applications 15 SP5 | Suse Linux Enterprise Server 15 SP5 | Suse Linux Enterprise Desktop 15 SP5 | SUSE Liberty Linux 9 | Suse Linux Enterprise Desktop 15 SP6 | Suse Linux Enterprise Server 15 SP6 | SUSE Linux Enterprise Server for SAP Applications 15 SP6 |
Дата выявления: 11.05.2023.
CVSS 2.0: AV:N/AC:L/Au:N/C:P/I:P/A:P
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,3)

Возможные меры по устранению:
В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.

Использование рекомендаций:
Для Go:
https://go.dev/cl/491615

https://pkg.go.dev/vuln/GO-2023-1751

https://go.dev/issue/59720

Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2023-24539

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2023-24539

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2023-24539.html.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2023-24539.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://groups.google.com/g/golang-announce/c/MEb0UyuSMsU
https://go.dev/issue/59720
https://www.rapid7.com/db/vulnerabilities/suse-cve-2023-24539/
https://pkg.go.dev/vuln/GO-2023-1751
https://go.dev/cl/491615
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
https://www.suse.com/security/cve/CVE-2023-24539.html
https://access.redhat.com/security/cve/cve-2023-24539
https://security-tracker.debian.org/tracker/CVE-2023-24539

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: