BDU:2023-04980 (CVE-2023-27043) — уязвимость модуля электронной почты интерпретатора языка программирования Python

По данным БДУ ФСТЭК России, по состоянию на 04.03.2026.

Средний — 5.3/10 Публичный эксплойт Устранена

Уязвимость модуля электронной почты интерпретатора языка программирования Python связана с недостаточной проверкой входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти механизм защиты

Кого касается и что делать

  • Уязвимое ПО: РЕД ОС (ООО «Ред Софт») — версии 7.3; Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7, 1.8; Альт 8 СП (АО «ИВК»); и ещё 3 позиции
  • Что делать: уязвимость устранена производителем — применить исправления: github.com, docs.python.org, docs.python.org
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2023-04980 · CVE-2023-27043
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.3; CVSS 2.0 — 5.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
атака по сети, низкая сложность, без прав, без участия пользователя, ограниченное влияние на целостность
Наименование ФСТЭК Уязвимость модуля электронной почты интерпретатора языка программирования Python, позволяющая нарушителю обойти механизм защиты
Даты Опубликована: 29.08.2023 · Обновлена ФСТЭК: 04.03.2026 · Выявлена: 18.04.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-20 — недостаточная проверка вводимых данных
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование ресурсами

Уязвимое ПО

  • РЕД ОС (ООО «Ред Софт») — 7.3 · операционная система
  • Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7, 1.8 · операционная система
  • Альт 8 СП (АО «ИВК») — операционная система
  • Python (Python Software Foundation) — версии до 2.7.18 включительно, от 3.0 до 3.11 включительно · прикладное ПО информационных систем
  • harbor (Project Harbor) — 2.7.0 · прикладное ПО информационных систем
  • ОСОН ОСнова Оnyx (АО «НППКТ») — версии до 2.13, до 2.14, до 3.1 · операционная система

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций

Если обновиться нельзя

для Harbor:
— отключение/удаление неиспользуемых учетных записей пользователей;
— минимизация пользовательских привилегий;
— использование антивирусных средств защиты;
— контроль действий пользователей

  • Для РЕД ОС: repo.red-soft.ru/redos/7.3c/x86_64/updates/
  • Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
  • Для ОС Astra Linux: обновить пакет python3.11 до 3.11.2-6+deb12u3astra2 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0114SE18MD
  • Для ОС Astra Linux: обновить пакет python2.7 до 2.7.16-2+deb10u4+ci202409251756+astra1 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0319SE17; обновить пакет python3.7 до 3.7.3-2+deb10u8+ci202409251806+astra11 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0319SE17
  • Для ОС Astra Linux: обновить пакет python2.7 до 2.7.16-2+deb10u4+ci202409251756+astra1 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se47-bulletin-2025-0422SE47; обновить пакет python3.7 до 3.7.3-2+deb10u8+ci202409251806+astra11 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se47-bulletin-2025-0422SE47
    Обновление программного обеспечения python3.9 до версии 3.9.2-1+deb11u3.osnova2u1
    Обновление программного обеспечения python3.9 до версии 3.9.23-1.osnova2u1
  • Для ОСОН ОСнова Оnyx: Обновление программного обеспечения mercurial до версии 6.3.2-1+deb12u1

email.utils.parseaddr классифицируется как устаревший API

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: