BDU:2024-10889

Pylons Project, ООО «РусБИТех-Астра» Astra Linux Special Edition, Waitress

НЕ ОЦЕНЕНО

Дата обнаружения

2024-10-29

Официальное описание

Уязвимость функции channel_request_lookahead() WSGI сервера для python Waitress связана с ошибками синхронизации при использовании общего ресурса в результате непоследовательной интерпретацией HTTP-запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, отправить скрытый HTTP-запрос (атака типа HTTP Request Smuggling

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Использование рекомендаций: https://github.com/Pylons/waitress/commit/e4359018537af376cf24bd13616d861e2fb76f65 https://github.com/Pylons/waitress/releases/tag/v3.0.1

Компенсирующие меры: Рекомендуется отключить функцию чтения запросов channel_request_lookahead, установив значение 0.

Для ОС Astra Linux: обновить пакет waitress до 2.1.2-2.astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0411SE18