BDU:2024-01978

Сообщество свободного программного обеспечения, АО «НТЦ ИТ РОСА», ООО «РусБИТех-Астра», ООО «Ред Соф Astra Linux Common Edition, Astra Linux Special Edition, Debian GNU/Linux, Jwcrypto, ROSA Virtualiza

НЕ ОЦЕНЕНО

Дата обнаружения

2024-03-08

Официальное описание

Уязвимость функции deserialize() JavaScript-библиотеки для криптографии Jwcrypto связана с неконтролируемым расходом ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании путем передачи специально созданного токена JWE

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Использование рекомендаций:

Для Jwcryptot: https://github.com/latchset/jwcrypto/security/advisories/GHSA-j857-7rvv-vj97 https://github.com/latchset/jwcrypto https://github.com/latchset/jwcrypto/commit/90477a3b6e73da69740e00b8161f53fea19b831f

Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2024-28102

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2024-2498

Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2770

Для ОС Astra Linux: обновить пакет python-jwcrypto до 1.1.0-1+deb12u1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0411SE18

Для ОС Astra Linux: обновить пакет python-jwcrypto до 0.4.2-2.astra1+ci1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-1202SE17

Для ОС Astra Linux: обновить пакет python-jwcrypto до 0.4.2-2.astra1+ci1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-1216SE47

Для ОС Astra Linux: обновить пакет python-jwcrypto до 0.4.2-2.astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20251225SE16