BDU:2021-01528
АО "НППКТ", ООО «Ред Софт», Red Hat Inc., Сообщество свободного программного обеспечения, Fedora Pro Fedora, Debian GNU/Linux, ОСОН ОСнова Оnyx, РЕД ОС, Red Hat Satellite, aiohttp
2021-02-25
Уязвимость HTTP-клиента aiohttp связана с переадресацией URL на ненадежный сайт. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить фишинг-атаки с помощью специально созданной ссылки
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Использование рекомендаций: Для aiohttp: https://github.com/aio-libs/aiohttp/blob/master/CHANGES.rst#374-2021-02-25 https://github.com/aio-libs/aiohttp/commit/2545222a3853e31ace15d87ae0e2effb7da0c96b https://github.com/aio-libs/aiohttp/security/advisories/GHSA-v6wp-4m6f-gcjg
Для Debian GNU/Linux: https://www.debian.org/security/2021/dsa-4864 https://security-tracker.debian.org/tracker/CVE-2021-21330
Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/FU7ENI54JNEK3PHEFGCE46DGMFNTVU6L/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/JN3V7CZJRT4QFCVXB6LDPCJH7NAOFCA5/
Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2021-21330
Для ОСОН Основа: Обновление программного обеспечения python-aiohttp до версии 3.5.1-1+deb10u1