ГрамотаИБ ГрамотаИБ

BDU:2021-02749

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,3) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,7) CVSS 7.699999809265137 · AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:L

Уязвимость функции ngx_resolver_copy() сервера nginx, позволяющая нарушителю выполнить произвольный код или вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2021-23017

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции ngx_resolver_copy() сервера nginx связана с ошибкой единичного смещения в результате записи символа точки ('.', 0x2E) за пределы буфера кучи. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код или вызвать отказ в обслуживании путем отправки специально созданных UDP-пакетов

Способ устранения

Использование рекомендаций: Для nginx: http://nginx.org/en/security_advisories.html Для РЕД ОС: http://repo.red-soft.ru/redos/7.2c/x86_64/updates/ Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2021-23017 Для Ubuntu: https://ubuntu.com/security/notices/USN-4967-1 https://ubuntu.com/security/notices/USN-4967-2 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2021-23017 Для ОСОН Основа: Обновление программного обеспечения nginx до версии 1.14.2-2+deb10u4 Для ОС ОН «Стрелец»: Обновление программного обеспечения nginx до версии 1.10.3-1+deb9u7 Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/GNKOP2JR5L7KCIZTJRZDCUPJTUONMC5I/ https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/7SFVYHC7OXTEO4SMBWXDVK6E5IMEYMEE/ Для продуктов Oracle: https://www.oracle.com/security-alerts/cpuoct2021.html https://www.oracle.com/security-alerts/cpujan2022.html https://www.oracle.com/security-alerts/cpuapr2022.html Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Сведения записи

Дата публикации: 01.06.2021
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu14.04 ESMНе указана
Canonical Ltd.Ubuntu16.04 ESMНе указана
Canonical Ltd.Ubuntu18.04 LTSНе указана
Canonical Ltd.Ubuntu20.04 LTSНе указана
Canonical Ltd.Ubuntu20.10Не указана
Canonical Ltd.Ubuntu21.04Не указана
Fedora ProjectFedora33Не указана
Fedora ProjectFedora34Не указана
NGINX Inc.nginxот 0.6.18 до 1.20.1Не указана
Oracle Corp.Blockchain Platformдо 21.1.2Не указана
Oracle Corp.Enterprise Communications Broker3.3Не указана
Oracle Corp.GoldenGateдо 21.4.0.0.0Не указана
Oracle Corp.Oracle Communications Control Plane Monitor3.4Не указана
Oracle Corp.Oracle Communications Control Plane Monitor4.2Не указана
Oracle Corp.Oracle Communications Control Plane Monitor4.3Не указана
Oracle Corp.Oracle Communications Control Plane Monitor4.4Не указана
Oracle Corp.Oracle Communications Fraud Monitorот 3.4 до 4.4 включительноНе указана
Oracle Corp.Oracle Communications Operations Monitor3.4Не указана
Oracle Corp.Oracle Communications Operations Monitor4.2Не указана
Oracle Corp.Oracle Communications Operations Monitor4.3Не указана
Oracle Corp.Oracle Communications Operations Monitor4.4Не указана
Oracle Corp.Oracle Communications Session Border Controller8.4Не указана
Oracle Corp.Oracle Communications Session Border Controller9.0Не указана
Oracle Corp.Oracle Enterprise Session Border Controller8.4Не указана
Oracle Corp.Oracle Enterprise Session Border Controller9.0Не указана
Oracle Corp.Oracle Enterprise Telephony Fraud Monitor3.4Не указана
Oracle Corp.Oracle Enterprise Telephony Fraud Monitor4.2Не указана
Oracle Corp.Oracle Enterprise Telephony Fraud Monitor4.3Не указана
Oracle Corp.Oracle Enterprise Telephony Fraud Monitor4.4Не указана
Red Hat Inc.Ansible Tower3Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat Software Collections-Не указана
АО «ИВК»Альт 8 СП-Не указана
АО «Концерн ВНИИНС»ОС ОН «Стрелец»до 16.01.2023Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.1Не указана
ООО «Ред Софт»РЕД ОС7.2 МуромНе указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux9Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.