BDU:2025-02581

Leah Neukirchen, ООО «РусБИТех-Астра», ООО «Ред Софт» Astra Linux Common Edition, Rack, Astra Linux Special Edition, РЕД ОС

НЕ ОЦЕНЕНО

Дата обнаружения

2025-03-11

Официальное описание

Уязвимость класса Rack::Static модульного интерфейса между веб-серверами и веб-приложениями Rack связана с ошибками в обработке относительного пути к каталогу. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.

Использование рекомендаций: Для Rack: https://github.com/rack/rack/commit/50caab74fa01ee8f5dbdee7bb2782126d20c6583 https://github.com/rack/rack/commit/70cb3228c755c2d066c108a9c59fbe67aff8e889 https://github.com/rack/rack/commit/61f83f6336d3e59d1fa694c354c1ff17e80cefad https://github.com/rack/rack/commit/873d39e6d673a91fbdeb2ec75d42184d35908bb4

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для ОС Astra Linux: обновить пакет ruby-rack до 2.2.6.4-1+deb12u1.astra2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0811SE18

Для ОС Astra Linux: обновить пакет ruby-rack до 2.0.6-3+deb10u4.astra2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0923SE17

Для ОС Astra Linux: обновить пакет ruby-rack до 2.0.6-3+deb10u4.astra2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-1020SE47

Для ОС Astra Linux: обновить пакет ruby-rack до 1.6.4-4+deb9u7 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20251225SE16