ГрамотаИБ ГрамотаИБ

BDU:2020-03241

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,3) CVSS 5.300000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

Уязвимость программного средства для взаимодействия с серверами curl, существующая из-за логической ошибки при обработке Content-Disposition заголовка ответа HTTP, позволяющая нарушителю перезаписать локальный файл

Соответствие зарубежным идентификаторам

CVE-2020-8177

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость программного средства для взаимодействия с серверами curl существует из-за логической ошибки при обработке Content-Disposition заголовка ответа HTTP. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, перезаписать локальный файл

Способ устранения

Использование рекомендаций: Для curl: https://github.com/curl/curl/commit/80675818e0417be8c991513b328c5507e93b47e5 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2020-8177 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2020-8177/ Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2020-8177 Для Ubuntu: https://ubuntu.com/security/notices/USN-4402-1 Для Red OS: Необходимо запретить использование утилиты curl или установить обновления безопасности для пакета curl-7.61.1 Для ОС ОН «Стрелец»: https://strelets.net/patchi-i-obnovleniya-bezopasnosti#kumulyativnoe-obnovlenie Для ОС Astra Linux: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17 использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0114SE47 Для ОСОН Основа: Обновление программного обеспечения curl до версии 7.64.0-4+deb10u2 Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Сведения записи

Дата публикации: 09.07.2020
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu12.04 ESMНе указана
Canonical Ltd.Ubuntu14.04 ESMНе указана
Canonical Ltd.Ubuntu16.04 LTS32-bit
Canonical Ltd.Ubuntu18.04 LTSНе указана
Canonical Ltd.Ubuntu19.10Не указана
Canonical Ltd.Ubuntu20.04 LTSНе указана
Daniel StenbergcURLдо 7.71.0Не указана
Novell Inc.HPE Helion Openstack8Не указана
Novell Inc.OpenSUSE Leap15.1Не указана
Novell Inc.OpenSUSE Leap15.2Не указана
Novell Inc.SUSE Enterprise Storage5Не указана
Novell Inc.SUSE Linux Enterprise High Performance Computing15-ESPOSНе указана
Novell Inc.SUSE Linux Enterprise High Performance Computing15-LTSSНе указана
Novell Inc.SUSE Linux Enterprise Module for Basesystem15 SP1Не указана
Novell Inc.SUSE Linux Enterprise Module for Basesystem15 SP2Не указана
Novell Inc.SUSE Linux Enterprise Module for Open Buildservice Development Tools15 SP1Не указана
Novell Inc.SUSE Linux Enterprise Module for Open Buildservice Development Tools15 SP2Не указана
Novell Inc.SUSE Linux Enterprise Point of Sale11 SP3Не указана
Novell Inc.SUSE Linux Enterprise Point of Sale12 SP2-CLIENНе указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications11 SP4-LTSSНе указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications11-SECURITYНе указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications12 SP2Не указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications12 SP2-BCLНе указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications12 SP2-ESPOSНе указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications12 SP2-LTSSНе указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications12 SP3Не указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications12 SP3-BCLНе указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications12 SP3-ESPOSНе указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications12 SP3-LTSSНе указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications12 SP4Не указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications12 SP5Не указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications15Не указана
Novell Inc.SUSE Linux Enterprise Software Development Kit12 SP4Не указана
Novell Inc.SUSE Linux Enterprise Software Development Kit12 SP5Не указана
Novell Inc.SUSE OpenStack Cloud7Не указана
Novell Inc.SUSE OpenStack Cloud8Не указана
Novell Inc.SUSE OpenStack CloudCrowbar 8Не указана
Novell Inc.Suse Linux Enterprise Server11 SP4-LTSSНе указана
Novell Inc.Suse Linux Enterprise Server11-SECURITYНе указана
Novell Inc.Suse Linux Enterprise Server12 SP2-BCLНе указана
Novell Inc.Suse Linux Enterprise Server12 SP2-ESPOSНе указана
Novell Inc.Suse Linux Enterprise Server12 SP2-LTSSНе указана
Novell Inc.Suse Linux Enterprise Server12 SP3-BCLНе указана
Novell Inc.Suse Linux Enterprise Server12 SP3-ESPOSНе указана
Novell Inc.Suse Linux Enterprise Server12 SP3-LTSSНе указана
Novell Inc.Suse Linux Enterprise Server12 SP4Не указана
Novell Inc.Suse Linux Enterprise Server12 SP5Не указана
Novell Inc.Suse Linux Enterprise Server15-LTSSНе указана
Red Hat Inc.JBoss Core Services-Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана

Показано 50 из 59 записей — полный перечень в первоисточнике.

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.