BDU:2022-00303
АО "НППКТ", Сообщество свободного программного обеспечения, ФССП России, ООО «РусБИТех-Астра», Apach Astra Linux Special Edition, netty, ОСОН ОСнова Оnyx, ОС ТД АИС ФССП России, Debian GNU/Linux
2021-01-21
Уязвимость класса Http2MultiplexHandler сетевого программного средства Netty связана с некорректной обработкой запроса при преобразовании HTTP/2 потока в HTTP/1.1. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на целостность данных
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Для Netty: использование рекомендаций производителя: https://github.com/netty/netty/commit/89c241e3b1795ff257af4ad6eadc616cb2fb3dc4
Для ОС Debian: использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2021-21295
Для ОС Astra Linux: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17
Для ОС ТД АИС ФССП России: https://goslinux.fssp.gov.ru/2726972/
Для ОСОН Основа: Обновление программного обеспечения netty до версии 1:4.1.33-1+deb10u2