ГрамотаИБ ГрамотаИБ

BDU:2023-02343

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,5) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,7) CVSS 6.699999809265137 · AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Уязвимость библиотеки веб-приложения WSGI Werkzeug связана с распределением ресурсов без ограничений или регулирования, позволяющая нарушителю вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2023-25577

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость библиотеки веб-приложения WSGI Werkzeug связана с тем, что приложение не контролирует должным образом потребление внутренних ресурсов при разборе данных составной формы с большим количеством полей. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать исчерпание ресурсов и выполнить атаку типа «отказ в обслуживании»

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Использование рекомендаций: Для Pallets Werkzeug: Запретить использование в ОС пакета python3-werkzeug или Установить обновление для пакета(ов) python3-werkzeug Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Для Red Hat package: https://51.159.195.115/errata/RHBA-2023:1759?__cpo=aHR0cDovL2FjY2Vzcy5yZWRoYXQuY29t Для IBM Cloud Pak for Data System: https://195.3.223.166/support/pages/node/6980339?__cpo=aHR0cDovL3d3dy5pYm0uY29t Для Oracle Communications Cloud Native Core Policy: https://www.oracle.com/security-alerts/public-vuln-to-advisory-mapping.html Для ОСОН ОСнова Оnyx: Обновление программного обеспечения python-werkzeug до версии 0.14.1+dfsg1-4+deb10u2 Для ОС Astra Linux Special Edition 1.7: обновить пакет python-werkzeug до 0.14.1+dfsg1-4+deb10u2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0303SE17MD Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2530 Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2530 Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Сведения записи

Дата публикации: 04.05.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
IBM Corp.IBM Cloud Pak for Data Systemдо 1.0.0.0 до 1.0.7.8Не указана
Red Hat Inc.Red Hat OpenShift Container Platformот 4.11.0 до 4.11.36Не указана
Red Hat Inc.Red Hat packageдо 2.0.3-5.el8Не указана
Red Hat Inc.Red Hat packageдо 4.11.0-202304070715.p0.g93daed6.assembly.stream.el8Не указана
Red Hat Inc.Red Hat packageдо 4.11.0-202304070715.p0.ga0f9090.assembly.stream.el8Не указана
Red Hat Inc.Red Hat packageдо 4.11.0-202304070715.p0.gdea6f47.assembly.stream.el8Не указана
Red Hat Inc.Red Hat packageдо 4.11.0-202304082115.p0.gceaf338.assembly.stream.el8Не указана
Red Hat Inc.Red Hat packageо 4.11.0-202304070715.p0.gdf73941.assembly.stream.el8Не указана
АО «ИВК»АЛЬТ СП 10-Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.8Не указана
АО «НТЦ ИТ РОСА»РОСА Кобальт7.9Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.7Не указана
Сообщество свободного программного обеспеченияWerkzeugдо 2.2.3Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.