BDU:2022-03040

АО "НППКТ", ООО «Ред Софт», Red Hat Inc., АО «ИВК», АО «Лаборатория Касперского», АО «НТЦ ИТ РОСА», Red Hat Enterprise Linux, Fedora, cURL, JBoss Core Services, Альт 8 СП, Astra Linux Special Edition,

НЕ ОЦЕНЕНО

Дата обнаружения

2022-04-21

Официальное описание

Уязвимость утилиты командной строки cURL связана с утечкой данных аутентификации или заголовков файла cookie во время перенаправления HTTP на тот же хост, но с другим номером порта. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, ошибочно отправить тот же набор заголовков на хосты, которые идентичны первому, но используют другой номер порта или схему URL

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Использование рекомендаций: Для cURL: https://curl.se/docs/CVE-2022-27776.html

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2022-27776

Для Fedora: https://bodhi.fedoraproject.org/updates/FEDORA-2022-fc5776b142 https://bodhi.fedoraproject.org/updates/FEDORA-2022-411f088574 https://bodhi.fedoraproject.org/updates/FEDORA-2022-3517572083

Для Альт 8 СП: https://altsp.su/obnovleniya-bezopasnosti/

Для ОСОН Основа: Обновление программного обеспечения curl до версии 7.83.1-1

Для ОСОН ОСнова Оnyx: Обновление программного обеспечения mediawiki до версии 1:1.35.7-1

Для Astra Linux Special Edition 1.7: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1110SE17

Для Astra Linux Special Edition 4.7: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-1121SE47

Для системы управления средой виртуализации «ROSA Virtualization» : https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2220

Для KESL-Эльбрус:

Обновление программного обеспечения до актуальной версии