Уязвимость BDU:2024-00927

Уязвимость BDU:2024-00927

Идентификатор: BDU:2024-00927.

Наименование уязвимости: Уязвимость реализации протокола LDAP веб-приложения для развёртывания распределённых социальных сетей Mastodon, позволяющая нарушителю обойти процедуру аутентификации.

Описание уязвимости: Уязвимость реализации протокола LDAP веб-приложения для развёртывания распределённых социальных сетей Mastodon связана с недостатком в механизме подтверждения источника данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти процедуру аутентификации
Уязвимое ПО: Сетевое средство, Сетевое программное средство Mastodon gGmbH Mastodon до 3.5.17 | Сетевое средство, Сетевое программное средство Mastodon gGmbH Mastodon от 4.0.0 до 4.0.13 | Сетевое средство, Сетевое программное средство Mastodon gGmbH Mastodon от 4.1.0 до 4.1.13 | Сетевое средство, Сетевое программное средство Mastodon gGmbH Mastodon от 4.2.0 до 4.2.5 |

Наименование ОС и тип аппаратной платформы:
Дата выявления: 01.02.2024.
CVSS 2.0: AV:N/AC:L/Au:N/C:P/I:C/A:C
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,7)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,4)

Возможные меры по устранению:
Использование рекомендаций:
https://github.com/mastodon/mastodon/commit/1726085db5cd73dd30953da858f9887bcc90b958
https://github.com/mastodon/mastodon/releases/tag/v4.2.5
https://github.com/mastodon/mastodon/releases/tag/v4.1.13
https://github.com/mastodon/mastodon/releases/tag/v4.0.13
https://github.com/mastodon/mastodon/releases/tag/v3.5.17
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2024-23832.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://github.com/mastodon/mastodon/commit/1726085db5cd73dd30953da858f9887bcc90b958
https://github.com/mastodon/mastodon/security/advisories/GHSA-3fjr-858r-92rw
https://github.com/mastodon/mastodon/commit/1726085db5cd73dd30953da858f9887bcc90b958
https://github.com/mastodon/mastodon/releases/tag/v4.2.5
https://github.com/mastodon/mastodon/releases/tag/v4.1.13
https://github.com/mastodon/mastodon/releases/tag/v4.0.13
https://github.com/mastodon/mastodon/releases/tag/v3.5.17

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: