BDU:2023-04980 (CVE-2023-27043) — уязвимость модуля электронной почты интерпретатора языка программирования Python
По данным БДУ ФСТЭК России, по состоянию на 04.03.2026.
Средний — 5.3/10 Публичный эксплойт Устранена
Уязвимость модуля электронной почты интерпретатора языка программирования Python связана с недостаточной проверкой входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти механизм защиты
Кого касается и что делать
- Уязвимое ПО: РЕД ОС (ООО «Ред Софт») — версии 7.3; Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7, 1.8; Альт 8 СП (АО «ИВК»); и ещё 3 позиции
- Что делать: уязвимость устранена производителем — применить исправления: github.com, docs.python.org, docs.python.org
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2023-04980 · CVE-2023-27043 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 5.3; CVSS 2.0 — 5.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, ограниченное влияние на целостность |
| Наименование ФСТЭК | Уязвимость модуля электронной почты интерпретатора языка программирования Python, позволяющая нарушителю обойти механизм защиты |
| Даты | Опубликована: 29.08.2023 · Обновлена ФСТЭК: 04.03.2026 · Выявлена: 18.04.2023 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-20 — недостаточная проверка вводимых данных |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование ресурсами |
Уязвимое ПО
- РЕД ОС (ООО «Ред Софт») — 7.3 · операционная система
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7, 1.8 · операционная система
- Альт 8 СП (АО «ИВК») — операционная система
- Python (Python Software Foundation) — версии до 2.7.18 включительно, от 3.0 до 3.11 включительно · прикладное ПО информационных систем
- harbor (Project Harbor) — 2.7.0 · прикладное ПО информационных систем
- ОСОН ОСнова Оnyx (АО «НППКТ») — версии до 2.13, до 2.14, до 3.1 · операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для Python: github.com/python/cpython/issues/103800; docs.python.org/3/library/email.utils.html; docs.python.org/3/library/email.html; github.com/Daybreak2019/PoC_python3.9_Vul/blob/main/Recur…
Если обновиться нельзя
для Harbor:
— отключение/удаление неиспользуемых учетных записей пользователей;
— минимизация пользовательских привилегий;
— использование антивирусных средств защиты;
— контроль действий пользователей
- Для РЕД ОС: repo.red-soft.ru/redos/7.3c/x86_64/updates/
- Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
- Для ОС Astra Linux: обновить пакет python3.11 до 3.11.2-6+deb12u3astra2 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0114SE18MD
- Для ОС Astra Linux: обновить пакет python2.7 до 2.7.16-2+deb10u4+ci202409251756+astra1 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0319SE17; обновить пакет python3.7 до 3.7.3-2+deb10u8+ci202409251806+astra11 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0319SE17
- Для ОС Astra Linux: обновить пакет python2.7 до 2.7.16-2+deb10u4+ci202409251756+astra1 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se47-bulletin-2025-0422SE47; обновить пакет python3.7 до 3.7.3-2+deb10u8+ci202409251806+astra11 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se47-bulletin-2025-0422SE47
Обновление программного обеспечения python3.9 до версии 3.9.2-1+deb11u3.osnova2u1
Обновление программного обеспечения python3.9 до версии 3.9.23-1.osnova2u1 - Для ОСОН ОСнова Оnyx: Обновление программного обеспечения mercurial до версии 6.3.2-1+deb12u1
email.utils.parseaddr классифицируется как устаревший API
Источники
- github.com/python/cpython/issues/102988
- python-security.readthedocs.io/vuln/email-parseaddr-realn…
- security.netapp.com/advisory/ntap-20230601-0003/
- vuldb.com/ru/
- repo.red-soft.ru/redos/7.3c/x86_64/updates/
- altsp.su/obnovleniya-bezopasnosti/
- wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0114SE18MD
- wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0319SE17
- wiki.astralinux.ru/astra-linux-se47-bulletin-2025-0422SE144
- поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.13/



