BDU:2022-00310 (CVE-2021-21290) — уязвимость сетевого программного средства Netty
По данным БДУ ФСТЭК России, по состоянию на 21.11.2023.
Средний — 5.5/10 Публичный эксплойт Устранена
Уязвимость сетевого программного средства Netty связана с созданием временных файлов с небезопасными разрешениями. Эксплуатация уязвимости может позволить нарушителю получить доступ к конфиденциальным данным
Кого касается и что делать
- Уязвимое ПО: Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8, 10; Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7; netty (Apache Software Foundation) — версии до 4.1.59; и ещё 2 позиции
- Что делать: уязвимость устранена производителем — применить исправления: github.com, security-tracker.debian.org, wiki.astralinux.ru
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2022-00310 · CVE-2021-21290 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 5.5; CVSS 2.0 — 1.9) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность |
| Наименование ФСТЭК | Уязвимость сетевого программного средства Netty, связанная с созданием временных файлов с небезопасными разрешениями, позволяющая нарушителю получить доступ к конфиденциальным данным |
| Даты | Опубликована: 20.01.2022 · Обновлена ФСТЭК: 21.11.2023 · Выявлена: 08.02.2021 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-379 — создание временного файла в каталоге с неправильными разрешениями |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: нарушение авторизации |
Уязвимое ПО
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8, 10 · операционная система
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — 1.7 · операционная система
- netty (Apache Software Foundation) — до 4.1.59 · сетевое программное средство
- ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.1 · операционная система
- ОС ОН «Стрелец» (АО «Концерн ВНИИНС») — до 16.01.2023 · операционная система
Возможные меры по устранению уязвимости
Обновление.
- Для Netty: использование рекомендаций производителя: github.com/netty/netty/security/advisories/GHSA-5mcr-gq6c…
- Для ОС Debian: использование рекомендаций производителя: security-tracker.debian.org/tracker/CVE-2021-21290
- Для ОС Astra Linux: использование рекомендаций производителя: wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17
- Для ОСОН Основа: Обновление программного обеспечения netty до версии 1:4.1.33-1+deb10u2
- Для ОС ОН «Стрелец»: Обновление программного обеспечения netty до версии 1:4.1.7-2+deb9u3
Источники
- github.com/netty/netty/commit/c735357bf29d07856ad171c6611…
- github.com/netty/netty/security/advisories/GHSA-5mcr-gq6c…
- nvd.nist.gov/vuln/detail/CVE-2021-21290
- security-tracker.debian.org/tracker/CVE-2021-21290
- wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17
- поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.1/
- strelets.net/patchi-i-obnovleniya-bezopasnosti



