BDU:2024-09422
Xstream Project, ООО «Ред Софт» XStream, РЕД ОС
2024-11-07
Уязвимость компонента BinaryStreamDriver Java-библиотеки для преобразования объектов в XML или JSON формат XStream связана с переполнением буфера на стеке из манипулируемого двоичного входного потока. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить атаку типа «отказ в обслуживании»
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций:
Для XStream: https://github.com/x-stream/xstream/commit/bb838ce2269cac47433e31c77b2b236466e9f266
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/