BDU:2024-11101
Andrey Petrov, Сообщество свободного программного обеспечения, ООО «РусБИТех-Астра», ООО «Ред Софт» urllib3, Astra Linux Special Edition, РЕД ОС, Debian GNU/Linux
2024-06-17
Уязвимость HTTP-клиентской библиотеки для Python urllib3 связана с некорректной обработкой заголовка Proxy-Authorization во время перенаправлений между источниками. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Использование рекомендаций: Для urllib3: https://github.com/urllib3/urllib3/security/advisories/GHSA-34jh-p97f-mpxf https://github.com/urllib3/urllib3/commit/accff72ecc2f6cf5a76d9570198a93ac7c90270e https://github.com/urllib3/urllib3/releases/tag/1.26.19 https://github.com/urllib3/urllib3/releases/tag/2.2.2
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2024-37891
Компенсирующие меры: - отключить HTTP-перенаправление при отправке запросов, используя конфигурацию: redirects=False; - настроить класс ProxyManager для туннелирования запросов через HTTP-прокси при обработке заголовка Proxy-Authorization.
Для ОС Astra Linux: обновить пакет python-urllib3 до 1.25.8-2+ubuntu0.4+astra3+ci1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0319SE17
Для ОС Astra Linux: обновить пакет python-urllib3 до 1.26.12-1.astra1+ci1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0411SE18
Для ОС Astra Linux: обновить пакет python-urllib3 до 1.25.8-2+ubuntu0.4+astra3+ci1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-0422SE47