BDU:2024-02841
The IdentityPython project, ООО «Ред Софт» PySAML2, РЕД ОС
Дата обнаружения
2021-01-21
Официальное описание
Уязвимость библиотеки для обмена идентификационными данными по стандарту SAML2 PySAML2 связана с вариантом упаковки XML-подписи, поскольку она не проверяет документ SAML на соответствие схеме XML. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти проверку подписи и получить доступ к защищаемой информации
🛡️
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Для pysaml2: https://github.com/IdentityPython/pysaml2/commit/1d8fd268f5bf887480a403a7a5ef8f048157cc14 https://github.com/IdentityPython/pysaml2/releases/tag/v6.5.0 https://github.com/IdentityPython/pysaml2/security/advisories/GHSA-f4g9-h89h-jgv9
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/