BDU:2024-01888

АО "НППКТ", Novell Inc., ООО «Ред Софт», Red Hat Inc., Сообщество свободного программного обеспечени Red Hat Enterprise Linux, SUSE Liberty Linux, Astra Linux Special Edition, Sinatra, Debian GNU/Linux

НЕ ОЦЕНЕНО

Дата обнаружения

2022-11-28

Официальное описание

Уязвимость фреймворка разработки веб-приложений на Ruby Sinatra связана с загрузкой кода без проверки его целостности. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Использование рекомендаций: Для Sinatra: https://github.com/sinatra/sinatra/commit/ea8fc9495a350f7551b39e3025bfcd06f49f363b

Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2022-45442

Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2022-45442.html

Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2022-45442

Для ОСОН ОСнова Оnyx: Обновление программного обеспечения ruby-sinatra до версии 2.0.5-4+deb10u2

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для Logstash: Компенсирующие меры: - использование антивирусных средств защиты; - мониторинг действий пользователей; - запуск приложений от имени пользователя с минимальными возможными привилегиями в операционной системе; - применение систем обнаружения и предотвращения вторжений.

Для ОС Astra Linux Special Edition 1.7: обновить пакет ruby-sinatra до 2.0.5-4+deb10u2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0303SE17MD