BDU:2024-02174
Сообщество свободного программного обеспечения, ООО «Ред Софт» aiohttp, РЕД ОС
Дата обнаружения
2023-11-14
Официальное описание
Уязвимость HTTP-клиента aiohttp связана с недостатками обработки заголовков Content-Length (CL) и Transfer-Encoding (TE). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, отправить скрытый HTTP-запрос (атака типа HTTP Request Smuggling)
🛡️
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Использование рекомендаций: Для aiohttp: https://github.com/aio-libs/aiohttp/commit/f016f0680e4ace6742b03a70cb0382ce86abe371 https://github.com/aio-libs/aiohttp/releases/tag/v3.8.0 https://docs.aiohttp.org/en/stable/changes.html
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/