Уязвимость BDU:2025-02748

Уязвимость BDU:2025-02748

Идентификатор: BDU:2025-02748.

Наименование уязвимости: Уязвимость инструмента для сбора и обработки логов Fluent Bit, связанная с разыменованием нулевого указателя, позволяющая нарушителю вызвать отказ в обслуживании.

Описание уязвимости: Уязвимость инструмента для сбора и обработки логов Fluent Bit связана с разыменованием нулевого указателя. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании с помощью специально созданного HTTP-запроса
Уязвимое ПО: Прикладное ПО информационных систем Treasure Data, Inc. Fluent Bit от 2.1.8 до 2.2.2 |

Наименование ОС и тип аппаратной платформы:
Дата выявления: 25.03.2024.
CVSS 2.0: AV:N/AC:L/Au:N/C:N/I:N/A:C
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению:
Использование рекомендаций:
https://github.com/fluent/fluent-bit/compare/v2.2.1…v2.2.2
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2024-23722.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://github.com/alexcote1/CVE-2024-23722-poc/blob/main/exploit.py
https://github.com/alexcote1/CVE-2024-23722-poc
https://github.com/fluent/fluent-bit/discussions/8638
https://github.com/fluent/fluent-bit
https://medium.com/%40adurands82/fluent-bit-dos-vulnerability-cve-2024-23722-4e3e74af9d00

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: