BDU:2024-10889
Pylons Project, ООО «РусБИТех-Астра» Astra Linux Special Edition, Waitress
2024-10-29
Уязвимость функции channel_request_lookahead() WSGI сервера для python Waitress связана с ошибками синхронизации при использовании общего ресурса в результате непоследовательной интерпретацией HTTP-запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, отправить скрытый HTTP-запрос (атака типа HTTP Request Smuggling
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Использование рекомендаций: https://github.com/Pylons/waitress/commit/e4359018537af376cf24bd13616d861e2fb76f65 https://github.com/Pylons/waitress/releases/tag/v3.0.1
Компенсирующие меры: Рекомендуется отключить функцию чтения запросов channel_request_lookahead, установив значение 0.
Для ОС Astra Linux: обновить пакет waitress до 2.1.2-2.astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0411SE18