КиберосноваSGRC
BDU:2021-02749
Высокий
Эксплойт

BDU:2021-02749: Уязвимость функции ngx_resolver_copy() сервера nginx, позволяющая нарушителю выполнить произвольный код или вызвать отказ в обслуживании

CVSS v37.7
CVSS v27.3

Детали уязвимости BDU:2021-02749

Описание

Уязвимость функции ngx_resolver_copy() сервера nginx связана с ошибкой единичного смещения в результате записи символа точки ('.', 0x2E) за пределы буфера кучи. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код или вызвать отказ в обслуживании путем отправки специально созданных UDP-пакетов

Что делать с BDU:2021-02749

Высокая уязвимость (CVSS 7.7) должна быть устранена в приоритетном порядке. Рекомендуемый срок — 7 дней по приказу ФСТЭК №117. Проверьте список затронутого ПО ниже и запланируйте обновление.

⚠ Для этой уязвимости существует публичный эксплойт — риск активной эксплуатации повышен. Устраните в первую очередь.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
7.7Высокий
Пересчитать →
v2
7.3
Только просмотр
AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:LAV:N/AC:H/Au:N/C:C/I:C/A:P

CWE — тип уязвимости

CVE — международный идентификатор

Тактики и техники

Манипулирование структурами данных

Уязвимое ПО (38)

ВендорНазваниеВерсияПлатформа
Сообщество свободного программного обеспеченияDebian GNU/Linux9Не указана
Canonical Ltd.Ubuntu18.04 LTSНе указана
Oracle Corp.Oracle Communications Operations Monitor3.4Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Canonical Ltd.Ubuntu14.04 ESMНе указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
ООО «Ред Софт»РЕД ОС7.2 МуромНе указана
Red Hat Inc.Red Hat Software Collections-Не указана
Canonical Ltd.Ubuntu20.04 LTSНе указана
Canonical Ltd.Ubuntu20.10Не указана
Red Hat Inc.Ansible Tower3Не указана
Fedora ProjectFedora33Не указана
Oracle Corp.Oracle Communications Session Border Controller8.4Не указана
Oracle Corp.Oracle Enterprise Session Border Controller8.4Не указана
Canonical Ltd.Ubuntu21.04Не указана
Oracle Corp.Oracle Communications Operations Monitor4.2Не указана
Oracle Corp.Oracle Communications Operations Monitor4.3Не указана
Fedora ProjectFedora34Не указана
Canonical Ltd.Ubuntu16.04 ESMНе указана
NGINX Inc.nginxот 0.6.18 до 1.20.1Не указана
АО «ИВК»Альт 8 СП-Не указана
Oracle Corp.Oracle Enterprise Session Border Controller9.0Не указана
Oracle Corp.Oracle Communications Operations Monitor4.4Не указана
Oracle Corp.Blockchain Platformдо 21.1.2Не указана
АО "НППКТ"ОСОН ОСнова Оnyxдо 2.1Не указана
Oracle Corp.Enterprise Communications Broker3.3Не указана
АО «Концерн ВНИИНС»ОС ОН «Стрелец»до 16.01.2023Не указана
Oracle Corp.Oracle Communications Session Border Controller9.0Не указана
Oracle Corp.GoldenGateдо 21.4.0.0.0Не указана
Oracle Corp.Oracle Enterprise Telephony Fraud Monitor3.4Не указана
Oracle Corp.Oracle Enterprise Telephony Fraud Monitor4.2Не указана
Oracle Corp.Oracle Enterprise Telephony Fraud Monitor4.3Не указана
Oracle Corp.Oracle Enterprise Telephony Fraud Monitor4.4Не указана
Oracle Corp.Oracle Communications Fraud Monitorот 3.4 до 4.4 включительноНе указана
Oracle Corp.Oracle Communications Control Plane Monitor3.4Не указана
Oracle Corp.Oracle Communications Control Plane Monitor4.2Не указана
Oracle Corp.Oracle Communications Control Plane Monitor4.3Не указана
Oracle Corp.Oracle Communications Control Plane Monitor4.4Не указана

Среды функционирования (15)

ВендорНазваниеВерсияПлатформа
Сообщество свободного программного обеспеченияDebian GNU/Linux9Не указана
Canonical Ltd.Ubuntu18.04 LTSНе указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Canonical Ltd.Ubuntu14.04 ESMНе указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
ООО «Ред Софт»РЕД ОС7.2 МуромНе указана
Canonical Ltd.Ubuntu20.04 LTSНе указана
Canonical Ltd.Ubuntu20.10Не указана
Fedora ProjectFedora33Не указана
Canonical Ltd.Ubuntu21.04Не указана
Fedora ProjectFedora34Не указана
Canonical Ltd.Ubuntu16.04 ESMНе указана
АО «ИВК»Альт 8 СП-Не указана
АО "НППКТ"ОСОН ОСнова Оnyxдо 2.1Не указана
АО «Концерн ВНИИНС»ОС ОН «Стрелец»до 16.01.2023Не указана

Рекомендации по устранению

Использование рекомендаций: Для nginx: http://nginx.org/en/security_advisories.html Для РЕД ОС: http://repo.red-soft.ru/redos/7.2c/x86_64/updates/ Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2021-23017 Для Ubuntu: https://ubuntu.com/security/notices/USN-4967-1 https://ubuntu.com/security/notices/USN-4967-2 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2021-23017 Для ОСОН Основа: Обновление программного обеспечения nginx до версии 1.14.2-2+deb10u4 Для ОС ОН «Стрелец»: Обновление программного обеспечения nginx до версии 1.10.3-1+deb9u7 Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/GNKOP2JR5L7KCIZTJRZDCUPJTUONMC5I/ https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/7SFVYHC7OXTEO4SMBWXDVK6E5IMEYMEE/ Для продуктов Oracle: https://www.oracle.com/security-alerts/cpuoct2021.html https://www.oracle.com/security-alerts/cpujan2022.html https://www.oracle.com/security-alerts/cpuapr2022.html Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

SLA ФСТЭК №117

7 дней

по базовой оценке CVSS 7.7

Уточните SLA под вашу среду

Базовый балл 7.7 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Немедленно устранить

Эксплуатируется или вероятность крайне высока. Приоритет №1 — устраните в первую очередь.

EPSS — вероятность эксплуатации73.5%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

Информация

Обнаружена

2021-05-25

Опубликована

2021-06-01

Обновлена

2024-09-16

Эксплойт

Существует

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно

Связанные уязвимости

Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0