Уязвимость BDU:2024-07803

Идентификатор: BDU:2024-07803.
Наименование уязвимости: Уязвимость функции parseProxyProtocolV1() класса ProxyProtocolReadListener веб-сервера Undertow, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации.
Описание уязвимости: Уязвимость функции parseProxyProtocolV1() класса ProxyProtocolReadListener веб-сервера Undertow связана с асинхронизацией запросов и ответов при обработке параметра StringBuilder. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации
Уязвимое ПО: Сетевое программное средство Red Hat Inc. Red Hat Single Sign-On 7 | Прикладное ПО информационных систем Red Hat Inc. Red Hat JBoss Enterprise Application Platform 7 | Прикладное ПО информационных систем Red Hat Inc. Red Hat Build of Keycloak — | Прикладное ПО информационных систем Red Hat Inc. Red Hat JBoss Enterprise Application Platform 8 | Сетевое программное средство Red Hat Inc. undertow до 2.3.15 включительно | Прикладное ПО информационных систем Red Hat Inc. Red Hat build of Apache Camel 4.4.2 | Прикладное ПО информационных систем Red Hat Inc. Red Hat build of Apache Camel 3.20.7 | Прикладное ПО информационных систем Red Hat Inc. Red Hat build of Apache Camel — |
Наименование ОС и тип аппаратной платформы:
Дата выявления: 16.08.2024.
CVSS 2.0: AV:N/AC:L/Au:N/C:N/I:N/A:C
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)
Возможные меры по устранению:
Использование рекомендаций:
Для Undertow:
https://github.com/undertow-io/undertow/blob/2.3.17.Final/core/src/main/java/io/undertow/server/protocol/proxy/ProxyProtocolReadListener.java
https://github.com/undertow-io/undertow/commit/80c125e09068ac52ed0a9acde266ef12f8ed7ae1
Для продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2024-7885.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2024-7885.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://bugzilla.redhat.com/show_bug.cgi?id=2305290
https://access.redhat.com/security/cve/CVE-2024-7885
https://github.com/advisories/GHSA-9623-mqmm-5rcf
https://vuldb.com/ru/?id.275132
https://github.com/undertow-io/undertow/pull/1648


