BDU:2021-05213

Nils Adermann, Jordi Boggiano, Сообщество свободного программного обеспечения, АО "НППКТ", ООО «РусБ Astra Linux Special Edition для «Эльбрус», Composer, Astra Linux Special Edition, ОСОН ОСнова Оnyx,

НЕ ОЦЕНЕНО

Дата обнаружения

2021-03-30

Официальное описание

Уязвимость компонента HgDriver менеджера зависимостей для PHP Composer связана с неправильной очисткой URL Mercurial-репозиториев. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании с помощью специально созданного URL

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Для Composer: использование рекомендаций производителя: https://github.com/composer/composer/security/advisories/GHSA-h5h8-pc6h-jvvx

Для ОС Debian: использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2021-29472

Для ОС Astra Linux: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20211008SE16 использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17 использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0114SE47

Для ОСОН Основа: Обновление программного обеспечения composer до версии 1.8.4-1+deb10u1

Для Astra Linux Special Edition для «Эльбрус» 8.1 «Ленинград»: обновить пакет composer до 1.2.2-1+deb9u1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se81-bulletin-20230315SE81

Для ОС Astra Linux Special Edition 1.7: обновить пакет composer до 1.8.4-1+deb10u1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17