ГрамотаИБ ГрамотаИБ

BDU:2020-04461

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Уязвимость библиотеки nghttp2, связанная с ошибками при использовании выделенной памяти при обработке пакетов HTTP/2 SETTINGS, позволяющая нарушителю вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2020-11080

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость библиотеки nghttp2 связана с ошибками при использовании выделенной памяти при обработке пакетов HTTP/2 SETTINGS. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании посредством отправки многочисленных сетевых пакетов HTTP/2 SETTINGS

Способ устранения

Использование рекомендаций: Для nghttp2: https://github.com/nghttp2/nghttp2/commit/336a98feb0d56b9ac54e12736b18785c27f75090 https://github.com/nghttp2/nghttp2/commit/f8da73bd042f810f34d19f9eae02b46d870af394 https://github.com/nghttp2/nghttp2/security/advisories/GHSA-q5wr-xfw9-q7xr Для Debian GNU/Linux: https://www.debian.org/security/2020/dsa-4696 Для программных продуктов Novell Inc.: https://lists.opensuse.org/opensuse-security-announce/2020-06/msg00024.html Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/AAC2AA36OTRHKSVM5OV7TTVB3CZIGEFL/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/4OOYAMJVLLCLXDTHW3V5UXNULZBBK4O6/ Для Oracle Corp.: https://www.oracle.com/security-alerts/cpuoct2020.html https://www.oracle.com/security-alerts/cpujan2021.html https://www.oracle.com/security-alerts/cpujul2020.html Для ОС Astra Linux Special Edition 1.7: обновить пакет nghttp2 до 1.36.0-2+deb10u1+ci202308141449+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-1023SE17 Для ОС ОН «Стрелец»: Обновление программного обеспечения nghttp2 до версии 1.18.1-1+deb9u2 Для Astra Linux Special Edition 4.7: обновить пакет nghttp2 до 1.36.0-2+deb10u1+ci202308141449+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-0416SE47 Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Сведения записи

Дата публикации: 29.09.2020
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Fedora ProjectFedora31Не указана
Fedora ProjectFedora33Не указана
Novell Inc.OpenSUSE Leap15.1Не указана
Oracle Corp.Enterprise Communications Broker3.1Не указана
Oracle Corp.Enterprise Communications Broker3.2Не указана
Oracle Corp.GraalVM Enterprise Edition19.3.2Не указана
Oracle Corp.GraalVM Enterprise Edition20.1.0Не указана
Oracle Corp.MySQL Clusterдо 7.3.30 включительноНе указана
Oracle Corp.MySQL Clusterдо 7.4.29 включительноНе указана
Oracle Corp.MySQL Clusterдо 7.5.19 включительноНе указана
Oracle Corp.MySQL Clusterдо 7.6.15 включительноНе указана
Oracle Corp.MySQL Clusterдо 8.0.21 включительноНе указана
Oracle Corp.Oracle Enterprise Session Border Controller8.3Не указана
Oracle Corp.Oracle Enterprise Session Border Controller8.4Не указана
АО «ИВК»Альт 8 СП-Не указана
АО «Концерн ВНИИНС»ОС ОН «Стрелец»до 16.01.2023Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.7Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition4.7ARM
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияnghttp2до 1.41.0Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.