BDU:2024-06538
ООО «Ред Софт», Red Hat Inc., Сообщество свободного программного обеспечения, ZmartZone IAM, Fedora Red Hat Enterprise Linux, Fedora, Debian GNU/Linux, Mod_auth_openidc, РЕД ОС
2023-04-03
Уязвимость модуля аутентификации и авторизации для Apache 2.x HTTP server Mod_auth_openidc связана с установкой `OIDCStripCookies и предоставлением созданного cookie-файла, после чего происходит разыменование указателя NULL, что приведет к ошибке сегментации. Эксплуатация уязвимости позволяет нарушителю, действующему удаленно, вызвать отказ в обслуживании
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Для Mod_auth_openidc: https://github.com/OpenIDC/mod_auth_openidc/blame/3f11976dab56af0a46a7dddb7a275cc16d6eb726/src/mod_auth_openidc.c#L178-L179 https://github.com/OpenIDC/mod_auth_openidc/commit/c0e1edac3c4c19988ccdc7713d7aebfce6ff916a https://github.com/OpenIDC/mod_auth_openidc/releases/tag/v2.4.13.2 https://github.com/OpenIDC/mod_auth_openidc/security/advisories/GHSA-f5xw-rvfr-24qr
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2023-28625
Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2023-28625