ГрамотаИБ ГрамотаИБ

BDU:2023-05172

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость пакета Tough-cookie программной платформы Node.js, позволяющая нарушителю выполнить произвольный код JavaScript

Соответствие зарубежным идентификаторам

CVE-2023-26136

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость пакета Tough-cookie программной платформы Node.js связана с недостаточным контролем модификации динамически определённых характеристик объекта. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код JavaScript

Способ устранения

Использование рекомендаций: Для Node.js: https://github.com/salesforce/tough-cookie/commit/12d474791bb856004e858fdb1c47b7608d09cf6e ttps://github.com/salesforce/tough-cookie/issues/282 https://github.com/salesforce/tough-cookie/releases/tag/v4.1.3 Для Debian GNU/Linux: https://lists.debian.org/debian-lts-announce/2023/07/msg00010.html Компенсирующие меры для Wazuh: - использование антивирусных средств защиты; - мониторинг действий пользователей; - запуск приложений от имени пользователя с минимальными возможными привилегиями в операционной системе; - применение систем обнаружения и предотвращения вторжений. Для ОСОН ОСнова Оnyx: Обновление программного обеспечения node-tough-cookie до версии 2.3.4+dfsg-1+deb10u1

Сведения записи

Дата публикации: 05.09.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Node.js FoundationNode.jsдо 4.1.3Не указана
Wazuh, IncWazuh4.4.5Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.9Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.