BDU:2023-06803 (CVE-2023-32721) — уязвимость интерфейса универсальной системы мониторинга Zabbix

По данным БДУ ФСТЭК России, по состоянию на 05.03.2025.

Высокий — 7.6/10 Устранена

Уязвимость интерфейса универсальной системы мониторинга Zabbix связана с недостаточной проверкой входных данных при обработке поля URL элемента Maps. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, проводить межсайтовые сценарные атаки

Кого касается и что делать

  • Уязвимое ПО: РЕД ОС (ООО «Ред Софт») — версии 7.3; Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7; РОСА ХРОМ (АО «НТЦ ИТ РОСА») — версии 12.4; и ещё 3 позиции
  • Что делать: уязвимость устранена производителем — применить исправления: support.zabbix.com, repo.red-soft.ru, wiki.astralinux.ru

Сведения об уязвимости

Идентификаторы BDU:2023-06803 · CVE-2023-32721
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.6; CVSS 2.0 — 7.5)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:H/A:N
атака по сети, низкая сложность, нужны права пользователя, требуется участие пользователя, затрагивает смежные компоненты, ограниченное влияние на конфиденциальность, высокое влияние на целостность
Наименование ФСТЭК Уязвимость интерфейса универсальной системы мониторинга Zabbix, позволяющая нарушителю проводить межсайтовые сценарные атаки
Даты Опубликована: 17.10.2023 · Обновлена ФСТЭК: 05.03.2025 · Выявлена: 11.05.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-20 — недостаточная проверка вводимых данных; CWE-79 — непринятие мер по защите структуры веб-страницы (или «Межсайтовая сценарная атака»)
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция, манипулирование ресурсами

Уязвимое ПО

  • РЕД ОС (ООО «Ред Софт») — 7.3 · операционная система
  • Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7 · операционная система
  • РОСА ХРОМ (АО «НТЦ ИТ РОСА») — 12.4 · операционная система
  • Zabbix (Zabbix LLC) — версии от 4.0.0 до 4.0.47 включительно, от 5.0.0 до 5.0.36 включительно, от 6.0.0 до 6.0.20 включительно, от 6.4.0 до 6.4.5 включительно, от 7.0.0alpha1 до 7.0.0alpha3 включительно · программное средство защиты
  • АЛЬТ СП 10 (АО «ИВК») — операционная система
  • ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.11 · операционная система

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций:
support.zabbix.com/browse/ZBX-23389

  • Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства
  • Для РедОС: repo.red-soft.ru/redos/7.3c/x86_64/updates/
  • Для ОСОН ОСнова Оnyx (2.11): Обновление программного обеспечения zabbix до версии 1:6.0.29+dfsg-1osnova1
  • Для ОС Astra Linux: обновить пакет zabbix до 1:6.0.29+dfsg-1+ci202405271621+astra7 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17
  • Для Astra Linux Special Edition 4.7 для архитектуры ARM: обновить пакет zabbix до 1:6.0.29+dfsg-1+ci202405271621+astra7 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47
  • Для операционной системы РОСА ХРОМ: abf.rosa.ru/advisories/ROSA-SA-2024-2539

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: