BDU:2023-04978
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NУязвимость компонента urllib.parse интерпретатора языка программирования Python, позволяющая нарушителю обходить блокировки URL-адресов
Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →
Описание
Уязвимость компонента urllib.parse интерпретатора языка программирования Python связана с недостаточной проверкой входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обходить блокировки URL-адресов, начинающийся с пустых символов
Способ устранения
Использование рекомендаций: Для Python: https://github.com/python/cpython/pull/99421 https://github.com/python/cpython/issues/102153 Для ОС Astra Linux Special Edition 1.7: - обновить пакет python2.7 до 2.7.16-2+deb10u2+ci202306261853+astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-1023SE17 - обновить пакет python3.7 до 3.7.3-2+deb10u4+ci202304051759+astra6 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-1023SE17 Для Astra Linux 1.6 «Смоленск»: обновить пакет python2.7 до 2.7.13-2+deb9u6+ci202306271056+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20231214SE16 Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Компенсирующие меры для Harbor : - отключение/удаление неиспользуемых учетных записей пользователей; - минимизация пользовательских привилегий; - использование антивирусных средств защиты; - контроль действий пользователей. Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства Для Astra Linux Special Edition 4.7: - обновить пакет python2.7 до 2.7.16-2+deb10u2+ci202306261853+astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-0416SE47 - обновить пакет python3.7 до 3.7.3-2+deb10u5+ci202306301731+astra9 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-0416SE47 Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2676 Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2646 Обновление программного обеспечения python3.9 до версии 3.9.2-1+deb11u3.osnova2u1 Обновление программного обеспечения python3.9 до версии 3.9.23-1.osnova2u1
Сведения записи
Уязвимое программное обеспечение
| Производитель | Название | Версия | Платформа |
|---|---|---|---|
| Fedora Project | Fedora | 36 | Не указана |
| Fedora Project | Fedora | 37 | Не указана |
| Fedora Project | Fedora | 38 | Не указана |
| Project Harbor | harbor | 2.7.0 | Не указана |
| Python Software Foundation | Python | до 3.11.4 включительно | Не указана |
| Python Software Foundation | Python | до 3.7.17 | Не указана |
| Python Software Foundation | Python | от 3.10.0 до 3.10.12 | Не указана |
| Python Software Foundation | Python | от 3.11.0 до 3.11.4 | Не указана |
| Python Software Foundation | Python | от 3.8.0 до 3.8.17 | Не указана |
| Python Software Foundation | Python | от 3.9.0 до 3.9.17 | Не указана |
| АО «ИВК» | АЛЬТ СП 10 | - | Не указана |
| АО «ИВК» | Альт 8 СП | - | Не указана |
| АО «НППКТ» | ОСОН ОСнова Оnyx | до 2.13 | Не указана |
| АО «НППКТ» | ОСОН ОСнова Оnyx | до 2.14 | Не указана |
| АО «НТЦ ИТ РОСА» | РОСА ХРОМ | 12.4 | Не указана |
| ООО «Ред Софт» | РЕД ОС | 7.3 | Не указана |
| ООО «РусБИТех-Астра» | Astra Linux Special Edition | 1.6 «Смоленск» | Не указана |
| ООО «РусБИТех-Астра» | Astra Linux Special Edition | 1.7 | Не указана |
| ООО «РусБИТех-Астра» | Astra Linux Special Edition | 4.7 | ARM |
Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →
Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.