BDU:2019-02732

Stefan Behnel, Canonical Ltd., АО «Концерн ВНИИНС», Сообщество свободного программного обеспечения, Astra Linux Special Edition для «Эльбрус», Astra Linux Common Edition, Lxml, Astra Linux Special Edi

НЕ ОЦЕНЕНО

Дата обнаружения

2018-12-02

Официальное описание

Уязвимость компонента lxml/html/clean.py модуля lxml.html.clean библиотеки для обработки разметки XML и HTML Lxml связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, осуществлять межсайтовые сценарные атаки

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Использование рекомендаций:

Для Lxml: https://github.com/lxml/lxml/commit/6be1d081b49c97cfd7b3fbd934a193b668629109

Для Ubuntu:

https://usn.ubuntu.com/3841-2/

https://usn.ubuntu.com/3841-1/

Для Debian GNU/Linux:

https://lists.debian.org/debian-lts-announce/2018/12/msg00001.html

Для Oracle Solaris:

https://www.oracle.com/technetwork/topics/security/bulletinjul2019-5600410.html

Для Astra Linux:

Использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16 https://wiki.astralinux.ru/pages/viewpage.action?pageId=47416144 https://wiki.astralinux.ru/astra-linux-se81-bulletin-20211019SE81

Для ОС ОН «Стрелец»: Обновление программного обеспечения lxml до версии 3.7.1-1+deb9u5