ГрамотаИБ ГрамотаИБ

BDU:2023-00348

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость анализатора HTTP-кода llhttp программного обеспечения для управления сетевой инфраструктурой SINEC INS (Infrastructure Network Services), позволяющая нарушителю выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2022-35256

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость анализатора HTTP-кода llhttp программного обеспечения для управления сетевой инфраструктурой SINEC INS (Infrastructure Network Services) связана с возможностью обхода механизма аутентификации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - ограничение подключения к программному продукту из сетей общего пользования (Интернет); - сегментирование сети с целью ограничения доступа к промышленному сегменту из других подсетей; - применение средств межсетевого экранирования уровня веб-приложений. Использование рекомендаций производителя: Для Siemens AG: https://cert-portal.siemens.com/productcert/pdf/ssa-332410.pdf Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2022-35256 Для Node: https://github.com/nodejs/node/commit/2e92e5b71d071cb989d8d109d278427041a47e44 https://github.com/nodejs/node/commit/a9f1146b8827855e342834458a71f2367346ace0 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2022-35256 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2022-35256.html

Сведения записи

Дата публикации: 24.01.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Node.js FoundationNode.jsот 14.0.0 до 14.14.0 включительноНе указана
Node.js FoundationNode.jsот 14.15.0 до 14.20.1 включительноНе указана
Node.js FoundationNode.jsот 16.0.0 до 16.12.0 включительноНе указана
Node.js FoundationNode.jsот 16.13.0 до 16.17.1Не указана
Node.js FoundationNode.jsот 18.0.0 до 18.9.1Не указана
Novell Inc.OpenSUSE Leap15.3Не указана
Novell Inc.OpenSUSE Leap15.4Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
Red Hat Inc.Red Hat Software Collections-Не указана
Siemens AGSINEC INSдо 1.0 SP2 Update 1Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.