BDU:2023-02381
АО "НППКТ", Сообщество свободного программного обеспечения, ООО «Ред Софт» Flask, РЕД ОС, ОСОН ОСнова Оnyx
2023-05-02
Уязвимость фреймворка Flask связана с возможностью отправки файла cookie-сеанса одного клиента другим пользователям. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить доступ к защищаемой информации
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры: - отключение SESSION_REFRESH_EACH_REQUEST; - настроить session.permanent = False; - конфигурирование кэширующего прокси-сервера на автоматическое удаление cookie-файлов.
Использование рекомендаций производителя: https://github.com/pallets/flask/security/advisories/GHSA-m2qf-hxjv-5gpq https://github.com/pallets/flask/releases/tag/2.3.2 https://github.com/pallets/flask/releases/tag/2.2.5
Для ОСОН ОСнова Оnyx: Обновление программного обеспечения flask до версии 1.0.2-3+deb10u1