КиберосноваSGRC
BDU:2024-06605
Средний

BDU:2024-06605: Уязвимость модуля ngx_http_v4_module веб-серверов NGINX Plus и NGINX OSS, связанная с чтением вне границ памяти, позволяющая нарушителю вызвать отказ в обслуживании

CVSS v34.7
CVSS v24.0

Детали уязвимости BDU:2024-06605

Описание

Уязвимость модуля ngx_http_v4_module веб-серверов NGINX Plus и NGINX OSS связана с чтением вне границ памяти. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании

Что делать с BDU:2024-06605

Уязвимость среднего уровня (CVSS 4.7) — устраните в рамках планового цикла обновлений. Рекомендуемый срок — 30 дней. Оцените применимость к вашей инфраструктуре через список затронутого ПО.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
4.7Средний
Пересчитать →
v2
4.0
Только просмотр
AV:L/AC:H/PR:N/UI:R/S:U/C:N/I:N/A:HAV:L/AC:H/Au:N/C:N/I:N/A:C

CWE — тип уязвимости

CVE — международный идентификатор

CWE-125
Чтение за границы буфера

Программа читает данные за пределами буфера. Может привести к утечке конфиденциальной информации из памяти.

Как атакуют и что делать ▾

Сценарий атаки

Программа читает за пределами буфера — атакующий получает содержимое памяти: ключи, пароли, внутренние структуры.

Последствия

Утечка конфиденциальных данных из памяти процесса, в том числе криптографических ключей.

Рекомендации

Проверяйте границы массивов, используйте безопасные языки (Rust, Go) или статический анализ.

Тактики и техники

Манипулирование структурами данных

Уязвимое ПО (11)

ВендорНазваниеВерсияПлатформа
ООО «Ред Софт»РЕД ОС7.3Не указана
АО «ИВК»Альт 8 СП-Не указана
АО «НТЦ ИТ РОСА»РОСА Кобальт7.9Не указана
АО «ИВК»АЛЬТ СП 10-Не указана
NGINX Inc.NGINX Plusдо R32 P1Не указана
NGINX Inc.NGINX Plusдо R31 P3Не указана
NGINX Inc.NGINX Open Sourceдо 1.26.2Не указана
NGINX Inc.NGINX Open Sourceдо 1.27.1Не указана
ООО "Веб-Сервер"Angieдо 1.6.2Не указана
ООО "Веб-Сервер"Angie PROдо 1.6.2Не указана
АО "НППКТ"ОСОН ОСнова Оnyxдо 3.1Не указана

Среды функционирования (5)

ВендорНазваниеВерсияПлатформа
ООО «Ред Софт»РЕД ОС7.3Не указана
АО «ИВК»Альт 8 СП-Не указана
АО «НТЦ ИТ РОСА»РОСА Кобальт7.9Не указана
АО «ИВК»АЛЬТ СП 10-Не указана
АО "НППКТ"ОСОН ОСнова Оnyxдо 3.1Не указана

Рекомендации по устранению

Для NGINX: https://my.f5.com/manage/s/article/K000140529 Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2025-2895 Для Angie: https://angie.software/angie/docs/oss_changes/#angie-1-8-2 https://angie.software/angie/docs/pro_changes/#angie-pro-1-8-2 Для ОСОН ОСнова Оnyx: Обновление программного обеспечения nginx до версии 1.22.1-9+deb12u3

SLA ФСТЭК №117

30 дней

по базовой оценке CVSS 4.7

Уточните SLA под вашу среду

Базовый балл 4.7 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Отслеживать

Низкий текущий риск. Устраните при плановом обновлении.

EPSS — вероятность эксплуатации0.2%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

Информация

Обнаружена

2024-08-14

Опубликована

2024-09-03

Обновлена

2026-03-04

Эксплойт

Данные уточняются

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно

Связанные уязвимости

Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0