ГрамотаИБ ГрамотаИБ

BDU:2023-00933

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,7) CVSS 7.699999809265137 · AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N

Уязвимость компонента swift/common/middleware/s3api/etree.py интерфейса S3 API распределенной системы хранения объектов Swift, позволяющая нарушителю получить несанкционированный доступ на чтение произвольных файлов

Соответствие зарубежным идентификаторам

CVE-2022-47950

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость компонента swift/common/middleware/s3api/etree.py интерфейса S3 API распределенной системы хранения объектов Swift связана с использованием файлов и каталогов, доступных внешним сторонам. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ на чтение произвольных файлов

Способ устранения

Использование рекомендаций: Для Swift: https://bugs.launchpad.net/swift/+bug/1998625 https://bugs.launchpad.net/swift/+bug/1998625/comments/13 Для продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2022-47950 Для ОСОН ОСнова Оnyx: Обновление программного обеспечения swift до версии 2.30.1-0+deb12u1

Сведения записи

Дата публикации: 01.03.2023
Класс уязвимости: Уязвимость архитектуры
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Red Hat Inc.Red Hat OpenStack Platform13.0 (Queens)Не указана
Red Hat Inc.Red Hat OpenStack Platform16.2Не указана
Red Hat Inc.Red Hat OpenStack Platform17.0Не указана
Red Hat Inc.Red Hat Storage3Не указана
The OpenStack projectSwift2.30.0Не указана
The OpenStack projectSwiftдо 2.28.1Не указана
The OpenStack projectSwiftот 2.29.0 до 2.29.2Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 3.1Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.