Уязвимость BDU:2025-13874

Уязвимость BDU:2025-13874

Идентификатор: BDU:2025-13874.

Наименование уязвимости: Уязвимость класса Rack::Request#POST модульного интерфейса между веб-серверами и веб-приложениями Rack, позволяющая нарушителю вызвать отказ в обслуживании.

Описание уязвимости: Уязвимость класса Rack::Request#POST модульного интерфейса между веб-серверами и веб-приложениями Rack связана с неконтролируемым расходом ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Уязвимое ПО: Операционная система Red Hat Inc. Red Hat Enterprise Linux 7 | Операционная система Novell Inc. OpenSUSE Leap 15.5 | Операционная система Red Hat Inc. Red Hat Enterprise Linux 8 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP1 | Операционная система Novell Inc. Suse Linux Enterprise Server 15-LTSS | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP1-BCL | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP1-LTSS | Прикладное ПО информационных систем Red Hat Inc. Red Hat 3scale API Management Platform 2 | Операционная система Novell Inc. OpenSUSE Leap 15.3 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP1 | Операционная система Debian GNU/Linux 11 | Операционная система Debian GNU/Linux 12 | Операционная система ООО «Ред Софт» РЕД ОС 7.3 | Операционная система Novell Inc. OpenSUSE Leap 15.4 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP3 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP3 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP2 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP2 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP4 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP2-BCL | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP4 | Операционная система Red Hat Inc. Red Hat Enterprise Linux 9 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP2-LTSS | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP3-LTSS | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP3-BCL | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP5 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP5 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP4-LTSS | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP6 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP6 | Операционная система Novell Inc. OpenSUSE Leap 15.6 | Операционная система Red Hat Inc. Red Hat Enterprise Linux 9.0 Update Services for SAP Solutions | Операционная система Red Hat Inc. Red Hat Enterprise Linux 8.6 Update Services for SAP Solutions | Операционная система Red Hat Inc. Red Hat Enterprise Linux 8.6 Telecommunications Update Service | Операционная система Red Hat Inc. Red Hat Enterprise Linux 9.4 Extended Update Support | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP5-LTSS | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP7 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP7 | Операционная система Red Hat Inc. Red Hat Enterprise Linux 10 | Операционная система Red Hat Inc. Red Hat Enterprise Linux 8.8 Telecommunications Update Service | Операционная система Red Hat Inc. Red Hat Enterprise Linux 8.8 Update Services for SAP Solutions | Операционная система Red Hat Inc. Red Hat Enterprise Linux 9.2 Update Services for SAP Solutions | Операционная система Debian GNU/Linux 13 | Прикладное ПО информационных систем Leah Neukirchen Rack до 2.2.20 | Прикладное ПО информационных систем Leah Neukirchen Rack от 3.0 до 3.1.18 | Прикладное ПО информационных систем Leah Neukirchen Rack от 3.2 до 3.2.3 |

Наименование ОС и тип аппаратной платформы: Red Hat Enterprise Linux 7 | OpenSUSE Leap 155 | Red Hat Enterprise Linux 8 | SUSE Linux Enterprise Server for SAP Applications 15 | SUSE Linux Enterprise Server for SAP Applications 15 SP1 | Suse Linux Enterprise Server 15-LTSS | Suse Linux Enterprise Server 15 SP1-BCL | Suse Linux Enterprise Server 15 SP1-LTSS | OpenSUSE Leap 153 | Suse Linux Enterprise Server 15 SP1 | Debian GNU/Linux 11 | Debian GNU/Linux 12 | РЕД ОС 73 | OpenSUSE Leap 154 | Suse Linux Enterprise Server 15 SP3 | SUSE Linux Enterprise Server for SAP Applications 15 SP3 | Suse Linux Enterprise Server 15 SP2 | SUSE Linux Enterprise Server for SAP Applications 15 SP2 | Suse Linux Enterprise Server 15 SP4 | Suse Linux Enterprise Server 15 | Suse Linux Enterprise Server 15 SP2-BCL | SUSE Linux Enterprise Server for SAP Applications 15 SP4 | Red Hat Enterprise Linux 9 | Suse Linux Enterprise Server 15 SP2-LTSS | Suse Linux Enterprise Server 15 SP3-LTSS | Suse Linux Enterprise Server 15 SP3-BCL | SUSE Linux Enterprise Server for SAP Applications 15 SP5 | Suse Linux Enterprise Server 15 SP5 | Suse Linux Enterprise Server 15 SP4-LTSS | Suse Linux Enterprise Server 15 SP6 | SUSE Linux Enterprise Server for SAP Applications 15 SP6 | OpenSUSE Leap 156 | Red Hat Enterprise Linux 90 Update Services for SAP Solutions | Red Hat Enterprise Linux 86 Update Services for SAP Solutions | Red Hat Enterprise Linux 86 Telecommunications Update Service | Red Hat Enterprise Linux 94 Extended Update Support | Suse Linux Enterprise Server 15 SP5-LTSS | Suse Linux Enterprise Server 15 SP7 | SUSE Linux Enterprise Server for SAP Applications 15 SP7 | Red Hat Enterprise Linux 10 | Red Hat Enterprise Linux 88 Telecommunications Update Service | Red Hat Enterprise Linux 88 Update Services for SAP Solutions | Red Hat Enterprise Linux 92 Update Services for SAP Solutions | Debian GNU/Linux 13 |
Дата выявления: 10.10.2025.
CVSS 2.0: AV:N/AC:L/Au:N/C:N/I:N/A:C
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,5)

Возможные меры по устранению:
Использование рекомендаций:

Для Rack:
https://github.com/rack/rack/commit/4e2c903991a790ee211a3021808ff4fd6fe82881
https://github.com/rack/rack/commit/cbd541e8a3d0c5830a3c9a30d3718ce2e124f9db
https://github.com/rack/rack/commit/e179614c4a653283286f5f046428cbb85f21146f
https://github.com/rack/rack/security/advisories/GHSA-6xw4-3v39-52mm

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2025-61919

Для программных продуктов Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2025-61919

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2025-61919.html

Для РЕД ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/mnozhestvennye-uyazvimosti-rubygem-rack-06112025/?sphrase_id=1345283
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2025-61919.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://github.com/rack/rack/commit/4e2c903991a790ee211a3021808ff4fd6fe82881
https://github.com/rack/rack/commit/cbd541e8a3d0c5830a3c9a30d3718ce2e124f9db
https://github.com/rack/rack/commit/e179614c4a653283286f5f046428cbb85f21146f
https://github.com/rack/rack/security/advisories/GHSA-6xw4-3v39-52mm
https://www.cybersecurity-help.cz/vdb/SB2025110402
https://access.redhat.com/security/cve/cve-2025-61919
https://security-tracker.debian.org/tracker/CVE-2025-61919
https://www.suse.com/security/cve/CVE-2025-61919.html
https://redos.red-soft.ru/support/secure/uyazvimosti/mnozhestvennye-uyazvimosti-rubygem-rack-06112025/?sphrase_id=1345283

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: