BDU:2023-06977 (CVE-2023-45803) — уязвимость модуля urllib3 интерпретатора языка программирования Python

По данным БДУ ФСТЭК России, по состоянию на 08.04.2025.

Средний — 4.2/10 Публичный эксплойт Устранена

Уязвимость модуля urllib3 интерпретатора языка программирования Python связана с отсутствием защиты служебных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, раскрыть защищаемую информацию

Кого касается и что делать

  • Уязвимое ПО: Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7; Astra Linux Special Edition для «Эльбрус» (ООО «РусБИТех-Астра») — версии 8.1 «Ленинград»; РЕД ОС (ООО «Ред Софт») — версии 7.3; и ещё 4 позиции
  • Что делать: уязвимость устранена производителем — применить исправления: repo.red-soft.ru, wiki.astralinux.ru, wiki.astralinux.ru
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2023-06977 · CVE-2023-45803
Уровень опасности Средний (базовая оценка CVSS 3.1 — 4.2; CVSS 2.0 — 4.0)
Вектор CVSS 3.1 AV:A/AC:H/PR:H/UI:N/S:U/C:H/I:N/A:N
атака из смежной сети, высокая сложность, нужны права администратора, без участия пользователя, высокое влияние на конфиденциальность
Наименование ФСТЭК Уязвимость модуля urllib3 интерпретатора языка программирования Python, позволяющая нарушителю раскрыть защищаемую информацию
Даты Опубликована: 21.10.2023 · Обновлена ФСТЭК: 08.04.2025 · Выявлена: 17.10.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-200 — раскрытие информации
Класс уязвимости Уязвимость кода · Способ эксплуатации: несанкционированный сбор информации

Уязвимое ПО

  • Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7 · операционная система
  • Astra Linux Special Edition для «Эльбрус» (ООО «РусБИТех-Астра») — 8.1 «Ленинград» · операционная система
  • РЕД ОС (ООО «Ред Софт») — 7.3 · операционная система
  • Альт 8 СП (АО «ИВК») — операционная система
  • ROSA Virtualization (АО «НТЦ ИТ РОСА») — 2.1 · ПО виртуализации/ПО виртуального программно-аппаратного средства
  • АЛЬТ СП 10 (АО «ИВК») — операционная система
  • urllib3 (Andrey Petrov) — версии до 1.26.17 включительно, до 2.0.6 включительно · прикладное ПО информационных систем, ПО для разработки ИИ

Возможные меры по устранению уязвимости

Если обновиться нельзя

— отключение переадресации для служб, которые, как вы ожидаете, не будут отвечать переадресациями с помощью redirects=False;
— отключение автоматические перенаправления с помощью redirects=False и обработайте 303 перенаправления вручную, удалив тело HTTP-запроса.
Обновление до исправленной версии urllib3 (1.26.18 или 2.0.7)

  • Для РедОС: repo.red-soft.ru/redos/7.3c/x86_64/updates/
  • Для ОС Astra Linux: обновить пакет python-urllib3 до 1.25.8-2+ci202405311436+astra1 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17
  • Для Astra Linux Special Edition 1.6 «Смоленск»: обновить пакет python-urllib3 до 1.19.1-1+deb9u2+ci202406111900+astra2 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16
  • Для Astra Linux Special Edition 4.7 для архитектуры ARM: обновить пакет python-urllib3 до 1.25.8-2+ci202405311436+astra1 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47
  • Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
  • Для ОС Astra Linux: обновить пакет python-urllib3 до 1.19.1-1+deb9u2+ci202406111900+astra2 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se81-bulletin-20241206SE81; Для системы управления средой виртуализации «ROSA Virtualization»: abf.rosa.ru/advisories/ROSA-SA-2024-2497
  • Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства: altsp.su/obnovleniya-bezopasnosti/

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: