ГрамотаИБ ГрамотаИБ

BDU:2023-03675

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4) Низкий уровень опасности (базовая оценка CVSS 3.0 составляет 3) CVSS 3 · AV:N/AC:H/PR:L/UI:R/S:C/C:N/I:L/A:N

Уязвимость приложения для упрощения и стандартизации распространения содержимого контейнеров Open Container Initiative Distribution Specification (OCI Distribution Specification), связанная с ошибкой смешения типов, позволяющая нарушителю оказать воздействие на целостность защищаемой информации

Соответствие зарубежным идентификаторам

CVE-2021-41190

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость приложения для упрощения и стандартизации распространения содержимого контейнеров Open Container Initiative Distribution Specification (OCI Distribution Specification) связана с ошибкой смешения типов при обработке заголовка Content-Type, содержащего поля «manifests» и «layers» или «manifests» и «config» в процессе выполнения операций push и pull. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на целостность защищаемой информации

Способ устранения

Использование рекомендаций: Для Open Container Initiative Distribution Specification: https://github.com/opencontainers/distribution-spec/commit/ac28cac0557bcd3084714ab09f9f2356fe504923 https://github.com/opencontainers/distribution-spec/releases/tag/v1.0.1 Для OCI Image Format Specification: https://github.com/opencontainers/image-spec/releases/tag/v1.0.2 https://github.com/opencontainers/image-spec/security/advisories/GHSA-77vh-xpmg-72qh Для Podman: https://github.com/containers/podman/releases/tag/v3.4.3 Для Containerd: https://github.com/containerd/containerd/releases/tag/v1.4.12 https://github.com/containerd/containerd/releases/tag/v1.5.8 Для Moby: https://github.com/moby/moby/releases/tag/v20.10.11 Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Для продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2021-41190 Для Fedora: ttps://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/3TUZNDAH2B26VPBK342UC3BHZNLBUXGX/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/4334HT7AZPLWNYHW4ARU6JBUF3VZJPZN/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/A2RRFNTMFYKOTRKD37F5ANMCIO3GGJML/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/DX63GRWFEI5RVMYV6XLMCG4OHPWZML27/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/RZTO6N55WHKHIZI4IMLY2QFBPMVTAERM/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/SQBCYJUIM5GVCMFUPRWKRZNXMMI5EFA4/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/T4OJ764CKKCWCVONHD4YXTGR7HZ7LRUV/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/YIGVQWOA5XXCQXEOOKZX4CDAGLBDRPRX/ Для IBM CICS TX Advanced: https://www.ibm.com/support/pages/security-bulletin-ibm-cics-tx-advanced-vulnerable-open-container-initiative-distribution-specification-vulnerability-cve-2021-41190 Компенсирующие меры: При извлечении данных из реестра рекомендуется проверять данные с заголовком Content-Type, содержащие поля «manifests» и «layers» или «manifests» и «config» и отклонять такие документы. Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Сведения записи

Дата публикации: 13.07.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Cloud Native Computing FoundationContainerdдо 1.4.12Не указана
Cloud Native Computing FoundationContainerdот 1.5.0 до 1.5.8Не указана
Fedora ProjectFedora34Не указана
Fedora ProjectFedora35Не указана
IBM Corp.IBM CICS TX Advanced11.1Не указана
Moby ProjectMobyдо 20.10.11Не указана
Red Hat Inc.Podmanдо 3.4.3Не указана
Red Hat Inc.Red Hat Advanced Cluster Management for Kubernetes2.5Не указана
Red Hat Inc.Red Hat Advanced Cluster Security (RHACS) for Kubernetes3.70Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
Red Hat Inc.Red Hat Migration Toolkit for Containers1.7Не указана
Red Hat Inc.Red Hat OpenShift Container Platform4Не указана
Red Hat Inc.Red Hat OpenShift Container Platform4.10Не указана
Red Hat Inc.Red Hat OpenShift Container Platform4.11Не указана
АО «ИВК»Альт 8 СП-Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана
Сообщество свободного программного обеспеченияOCI Image Format Specificationдо 1.0.1 включительноНе указана
Сообщество свободного программного обеспеченияOpen Container Initiative Distribution Specificationдо 1.0.0 включительноНе указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.