BDU:2022-00303

АО "НППКТ", Сообщество свободного программного обеспечения, ФССП России, ООО «РусБИТех-Астра», Apach Astra Linux Special Edition, netty, ОСОН ОСнова Оnyx, ОС ТД АИС ФССП России, Debian GNU/Linux

НЕ ОЦЕНЕНО

Дата обнаружения

2021-01-21

Официальное описание

Уязвимость класса Http2MultiplexHandler сетевого программного средства Netty связана с некорректной обработкой запроса при преобразовании HTTP/2 потока в HTTP/1.1. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на целостность данных

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Для Netty: использование рекомендаций производителя: https://github.com/netty/netty/commit/89c241e3b1795ff257af4ad6eadc616cb2fb3dc4

Для ОС Debian: использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2021-21295

Для ОС Astra Linux: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17

Для ОС ТД АИС ФССП России: https://goslinux.fssp.gov.ru/2726972/

Для ОСОН Основа: Обновление программного обеспечения netty до версии 1:4.1.33-1+deb10u2