BDU:2023-00080

АО "НППКТ", Apache Software Foundation, Сообщество свободного программного обеспечения, ООО «Ред Соф Commons Net, ОСОН ОСнова Оnyx, РЕД ОС, Debian GNU/Linux

НЕ ОЦЕНЕНО

Дата обнаружения

2022-03-28

Официальное описание

Уязвимость компонента FTP Client библиотеки Apache Commons Net связана с использованием открытой переадресации при недостаточной проверке входных данных в процессе обработки PASV-ответов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации и осуществить CSRF-атаку

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Использование рекомендаций: Для Apache Commons Net: https://lists.apache.org/thread/o6yn9r9x6s94v97264hmgol1sf48mvx7

Для Debian: https://lists.debian.org/debian-lts-announce/2022/12/msg00038.html https://www.debian.org/security/2022/dsa-5307

Для ОСОН ОСнова Оnyx (версия 2.7): Обновление программного обеспечения libcommons-net-java до версии 3.6-1+deb10u1

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/