BDU:2024-03157
Сообщество свободного программного обеспечения, ООО «Ред Софт» msgpackr, РЕД ОС
Дата обнаружения
2023-12-28
Официальное описание
Уязвимость реализации MessagePack NodeJS/JavaScript msgpackr связана с возможностью пользователям запускать зависшие потоки, создавая сообщения, которые зацикливали декодер. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
🛡️
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Для msgpackr: https://github.com/kriszyp/msgpackr/commit/18f44f8800e2261341cdf489d1ba1e35a0133602 Patch https://github.com/kriszyp/msgpackr/security/advisories/GHSA-7hpj-7hhx-2fgx
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/