BDU:2023-02381

АО "НППКТ", Сообщество свободного программного обеспечения, ООО «Ред Софт» Flask, РЕД ОС, ОСОН ОСнова Оnyx

НЕ ОЦЕНЕНО

Дата обнаружения

2023-05-02

Официальное описание

Уязвимость фреймворка Flask связана с возможностью отправки файла cookie-сеанса одного клиента другим пользователям. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить доступ к защищаемой информации

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры: - отключение SESSION_REFRESH_EACH_REQUEST; - настроить session.permanent = False; - конфигурирование кэширующего прокси-сервера на автоматическое удаление cookie-файлов.

Использование рекомендаций производителя: https://github.com/pallets/flask/security/advisories/GHSA-m2qf-hxjv-5gpq https://github.com/pallets/flask/releases/tag/2.3.2 https://github.com/pallets/flask/releases/tag/2.2.5

Для ОСОН ОСнова Оnyx: Обновление программного обеспечения flask до версии 1.0.2-3+deb10u1