Идентификатор: BDU:2022-06892.
Наименование уязвимости: Уязвимость серверного программного обеспечения HAProxy, связанная с недостаточной проверкой вводимых данных, позволяющая нарушителю получить доступ к конфиденциальным данным.
Описание уязвимости: Уязвимость серверного программного обеспечения HAProxy связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости позволяет нарушителю, действующему удаленно, получить доступ к конфиденциальным данным
Уязвимое ПО: Операционная система Debian GNU/Linux 10 | Операционная система Debian GNU/Linux 11 | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7 | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7 | Прикладное ПО информационных систем Willy Terreau HAProxy от 2.2.0 до 2.2.16 | Прикладное ПО информационных систем Willy Terreau HAProxy от 2.3.0 до 2.3.13 | Прикладное ПО информационных систем Willy Terreau HAProxy от 2.4.0 до 2.4.3 |
Наименование ОС и тип аппаратной платформы: Debian GNU/Linux 10 | Debian GNU/Linux 11 | Astra Linux Special Edition 17 | Astra Linux Special Edition 47 ARM |
Дата выявления: 10.08.2021.
CVSS 2.0: AV:N/AC:L/Au:N/C:C/I:N/A:N
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)
Возможные меры по устранению:
Для HAProxy:
использование рекомендаций производителя: https://git.haproxy.org/?p=haproxy.git;a=commit;h=a495e0d94876c9d39763db319f609351907a31e8
Для Debian:
использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2021-39240
Для ОС Astra Linux:
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1110SE17
Для Astra Linux Special Edition 4.7: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-1121SE47.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2021-39240.
Тип ошибки CWE: CWE-20
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://git.haproxy.org/?p=haproxy.git;a=commit;h=4b8852c70d8c4b7e225e24eb58258a15eb54c26e
https://git.haproxy.org/?p=haproxy.git;a=commit;h=a495e0d94876c9d39763db319f609351907a31e8
https://nvd.nist.gov/vuln/detail/CVE-2021-39240
https://security-tracker.debian.org/tracker/CVE-2021-39240
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1110SE17
https://www.mail-archive.com/haproxy@formilux.org/msg41041.html
https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-1121SE47