КиберосноваSGRC
BDU:2023-01308
Средний

BDU:2023-01308: Уязвимость системы управления базами данных (СУБД) Redis, связанная с недостаточным контролем потребления внутренних ресурсов при сопоставлении команд SCAN или KEYS со специально созданным шаблоном, позволяющая нарушителю вызвать отказ в обслуживании

CVSS v35.5
CVSS v24.6

Детали уязвимости BDU:2023-01308

Описание

Уязвимость системы управления базами данных (СУБД) Redis связана с недостаточным контролем потребления внутренних ресурсов при сопоставлении команд SCAN или KEYS со специально созданным шаблоном. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании

Что делать с BDU:2023-01308

Уязвимость среднего уровня (CVSS 5.5) — устраните в рамках планового цикла обновлений. Рекомендуемый срок — 30 дней. Оцените применимость к вашей инфраструктуре через список затронутого ПО.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
5.5Средний
Пересчитать →
v2
4.6
Только просмотр
AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:HAV:L/AC:L/Au:S/C:N/I:N/A:C

CWE — тип уязвимости

CVE — международный идентификатор

CWE-190
Целочисленное переполнение

Арифметическая операция приводит к значению за пределами типа. Может вызвать переполнение буфера или логические ошибки.

Как атакуют и что делать ▾

Сценарий атаки

Результат арифметической операции превышает максимум типа. INT_MAX + 1 = отрицательное число → неверный размер буфера → переполнение.

Последствия

Переполнение буфера, обход проверок, выделение неверного объёма памяти.

Рекомендации

Проверяйте результат перед операцией, используйте safe_math функции, компилируйте с -ftrapv.

Тактики и техники

Манипулирование структурами данных

Уязвимое ПО (25)

ВендорНазваниеВерсияПлатформа
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Red Hat Inc.Red Hat Software Collections-Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана
Novell Inc.OpenSUSE Leap15.4Не указана
Novell Inc.Suse Linux Enterprise Server15 SP3Не указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications15 SP3Не указана
Novell Inc.Suse Linux Enterprise Server15 SP2Не указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications15 SP2Не указана
Fedora ProjectFedora36Не указана
Novell Inc.Suse Linux Enterprise Server15 SP4Не указана
Novell Inc.Suse Linux Enterprise Server15 SP2-BCLНе указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications15 SP4Не указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
Novell Inc.Suse Linux Enterprise Server15 SP2-LTSSНе указана
Fedora ProjectFedora37Не указана
Novell Inc.Suse Linux Enterprise Server15 SP3-LTSSНе указана
Novell Inc.Suse Linux Enterprise Server15 SP3-BCLНе указана
Fedora ProjectFedora38Не указана
Redis LabsRedisдо 6.0.18Не указана
Redis LabsRedisот 6.2.0 до 6.2.11Не указана
Redis LabsRedisот 7.0.0 до 7.0.9Не указана
АО «НТЦ ИТ РОСА»РОСА ХРОМ12.4Не указана
АО "НППКТ"ОСОН ОСнова Оnyxдо 2.8Не указана

Среды функционирования (21)

ВендорНазваниеВерсияПлатформа
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана
Novell Inc.OpenSUSE Leap15.4Не указана
Novell Inc.Suse Linux Enterprise Server15 SP3Не указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications15 SP3Не указана
Novell Inc.Suse Linux Enterprise Server15 SP2Не указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications15 SP2Не указана
Fedora ProjectFedora36Не указана
Novell Inc.Suse Linux Enterprise Server15 SP4Не указана
Novell Inc.Suse Linux Enterprise Server15 SP2-BCLНе указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications15 SP4Не указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
Novell Inc.Suse Linux Enterprise Server15 SP2-LTSSНе указана
Fedora ProjectFedora37Не указана
Novell Inc.Suse Linux Enterprise Server15 SP3-LTSSНе указана
Novell Inc.Suse Linux Enterprise Server15 SP3-BCLНе указана
Fedora ProjectFedora38Не указана
АО «НТЦ ИТ РОСА»РОСА ХРОМ12.4Не указана
АО "НППКТ"ОСОН ОСнова Оnyxдо 2.8Не указана

Рекомендации по устранению

Использование рекомендаций: Для Redis: https://github.com/redis/redis/security/advisories/GHSA-jr7j-rfj5-8xqv Для РЕД ОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Для программных продуктов Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2022-36021 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2022-36021 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2022-36021.html Для программных продуктов Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/MWIQSCC7GJL4AEFMFGRTDAPKRX3V66FX/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/6ZWCP2GQ6QNAEN5HBRNDX4ULXKRCZXG5/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/QUP2ZENQ3X7HGOESKZZ25IFF6CY44DHK/ Для операционной системы РОСА ХРОМ: https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2174 Для ОСОН ОСнова Оnyx: Обновление программного обеспечения redis до версии 5:7.0.12-1

SLA ФСТЭК №117

30 дней

по базовой оценке CVSS 5.5

Уточните SLA под вашу среду

Базовый балл 5.5 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Приоритетное устранение

Высокий риск эксплуатации. Запланируйте устранение в ближайшем окне обновлений.

EPSS — вероятность эксплуатации60.7%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

Информация

Обнаружена

2023-02-28

Опубликована

2023-03-20

Обновлена

2023-09-13

Эксплойт

Данные уточняются

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно

Связанные уязвимости

Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0