ГрамотаИБ ГрамотаИБ

BDU:2023-00758

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Уязвимость серверного программного обеспечения HAProxy, связанная с недостатками обработки HTTP-запросов, позволяющая нарушителю выполнять атаку «контрабанда HTTP-запросов»

Соответствие зарубежным идентификаторам

CVE-2023-25725

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость серверного программного обеспечения HAProxy связана с недостатками обработки HTTP-запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнять атаку «контрабанда HTTP-запросов»

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - использование средств межсетевого экранирования уровня веб-приложений; - предотвратить возможность контрабанды HTTP-запросов можно путем задания в конфигурации следующего правила: http-request deny if { fc_http_major 1 } !{ req.body_size 0 } !{ req.hdr(content-length) -m found } !{ req.hdr(transfer-encoding) -m found } !{ method CONNECT }. Использование рекомендаций: Для HAProxy: https://www.haproxy.org/ Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2023-25725 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2023-25725.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2023-25725 Для Ubuntu: https://ubuntu.com/security/notices/USN-5869-1 Для ОС Astra Linux Special Edition 1.7: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0426SE17 Для РЕД ОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Для Astra Linux Special Edition 4.7 для архитектуры ARM: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0727SE47 Для ОСОН ОСнова Оnyx: Обновление программного обеспечения haproxy до версии 1.8.19-1+deb10u4 Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства Для Astra Linux 1.6 «Смоленск»: обновить пакет haproxy до 2.2.29-2astra13 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20231214SE16 Для ОС Astra Linux: обновить пакет haproxy до 2.2.32-5astra14 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se81-bulletin-20241206SE81 Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2024-2400

Сведения записи

Дата публикации: 17.02.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu18.04 LTSНе указана
Canonical Ltd.Ubuntu20.04 LTSНе указана
Canonical Ltd.Ubuntu22.04 LTSНе указана
Canonical Ltd.Ubuntu22.10Не указана
Novell Inc.SUSE Linux Enterprise High Availability Extension15 SP1Не указана
Novell Inc.SUSE Linux Enterprise High Availability Extension15 SP2Не указана
Novell Inc.SUSE Linux Enterprise High Availability Extension15 SP3Не указана
Novell Inc.SUSE Linux Enterprise High Availability Extension15 SP4Не указана
Novell Inc.SUSE Linux Enterprise Micro5.3Не указана
Novell Inc.openSUSE Leap Micro5.3Не указана
Novell Inc.openSUSE Tumbleweed-Не указана
Red Hat Inc.OpenShift Container Platform4Не указана
Red Hat Inc.Red Hat Ceph Storage5Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
Red Hat Inc.Red Hat Software Collections-Не указана
Willy TerreauHAProxyот 2.0.0 до 2.0.31Не указана
Willy TerreauHAProxyот 2.2.0 до 2.2.29Не указана
Willy TerreauHAProxyот 2.4.0 до 2.4.22Не указана
Willy TerreauHAProxyот 2.5.0 до 2.5.12Не указана
Willy TerreauHAProxyот 2.6.0 до 2.6.9Не указана
Willy TerreauHAProxyот 2.7.0 до 2.7.3Не указана
Willy TerreauHAProxyот 2.8 до 2.8-dev4Не указана
АО «ИВК»АЛЬТ СП 10-Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.8Не указана
АО «НТЦ ИТ РОСА»РОСА ХРОМ12.4Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.6 «Смоленск»Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.7Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition4.7ARM
ООО «РусБИТех-Астра»Astra Linux Special Edition для «Эльбрус»8.1 «Ленинград»Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.