BDU:2024-01888
АО "НППКТ", Novell Inc., ООО «Ред Софт», Red Hat Inc., Сообщество свободного программного обеспечени Red Hat Enterprise Linux, SUSE Liberty Linux, Astra Linux Special Edition, Sinatra, Debian GNU/Linux
2022-11-28
Уязвимость фреймворка разработки веб-приложений на Ruby Sinatra связана с загрузкой кода без проверки его целостности. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Использование рекомендаций: Для Sinatra: https://github.com/sinatra/sinatra/commit/ea8fc9495a350f7551b39e3025bfcd06f49f363b
Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2022-45442
Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2022-45442.html
Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2022-45442
Для ОСОН ОСнова Оnyx: Обновление программного обеспечения ruby-sinatra до версии 2.0.5-4+deb10u2
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для Logstash: Компенсирующие меры: - использование антивирусных средств защиты; - мониторинг действий пользователей; - запуск приложений от имени пользователя с минимальными возможными привилегиями в операционной системе; - применение систем обнаружения и предотвращения вторжений.
Для ОС Astra Linux Special Edition 1.7: обновить пакет ruby-sinatra до 2.0.5-4+deb10u2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0303SE17MD