BDU:2023-06559
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7.8) Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7.5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HУязвимость реализации протокола HTTP/2, связанная с возможностью формирования потока запросов в рамках уже установленного сетевого соединения, без открытия новых сетевых соединений и без подтверждения получения пакетов, позволяющая нарушителю вызвать отказ в обслуживании
Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →
Описание
Уязвимость реализации протокола HTTP/2 связана с возможностью формирования потока запросов в рамках уже установленного сетевого соединения, без открытия новых сетевых соединений и без подтверждения получения пакетов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании
Способ устранения
В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года. Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - использование средств межсетевого экранирования уровня веб-приложений для ограничения возможности бесконтрольной отправки запросов к уязвимому программному обеспечению. Использование рекомендаций: Для программных продуктов Microsoft Corp.: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-44487 Для Ubuntu: https://ubuntu.com/security/notices/USN-6427-1 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2023-44487 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2023-44487 Для NGINX: https://www.nginx.com/blog/http-2-rapid-reset-attack-impacting-f5-nginx-products/ https://mailman.nginx.org/pipermail/nginx-devel/2023-October/S36Q5HBXR7CAIMPLLPRSSSYR4PCMWILK.html Для HAProxy: http://git.haproxy.org/?p=haproxy.git;a=commit;h=f210191dc Для Envoy: https://github.com/envoyproxy/envoy/pull/30055 Для Golang: https://groups.google.com/g/golang-announce/c/iNNxDTCjZvo Для H2O: https://github.com/h2o/h2o/security/advisories/GHSA-2m7v-gc89-fjqf https://github.com/h2o/h2o/commit/28fe15117b909588bf14269a0e1c6ec4548579fe Для gRPC: https://github.com/grpc/grpc-go/pull/6703 Для jetty: https://github.com/eclipse/jetty.project/issues/10679 https://github.com/eclipse/jetty.project/releases/tag/jetty-12.0.2 https://github.com/eclipse/jetty.project/releases/tag/jetty-11.0.17 https://github.com/eclipse/jetty.project/releases/tag/jetty-10.0.17 https://github.com/eclipse/jetty.project/releases/tag/jetty-9.4.53.v20231009 Для netty: https://github.com/netty/netty/commit/58f75f665aa81a8cbcf6ffa74820042a285c5e61 Для nghttp2: https://github.com/nghttp2/nghttp2/pull/1961 https://github.com/nghttp2/nghttp2/releases/tag/v1.57.0 Для Apache Tomcat: https://tomcat.apache.org/security-11.html#Fixed_in_Apache_Tomcat_11.0.0-M12 https://tomcat.apache.org/security-10.html#Fixed_in_Apache_Tomcat_10.1.14 https://tomcat.apache.org/security-9.html#Fixed_in_Apache_Tomcat_9.0.81 https://tomcat.apache.org/security-8.html#Fixed_in_Apache_Tomcat_8.5.94 Для Apache Traffic Server: https://github.com/apache/trafficserver/commit/b28ad74f117307e8de206f1de70c3fa716f90682 Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ https://redos.red-soft.ru/search/?iblock_id=24&q=CVE-2023-44487 Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства Для ОСОН ОСнова Onyx: Обновление программного обеспечения tomcat9 до версии 9.0.43+repack-2~deb11u9.osnova1 Обновление программного обеспечения nginx до версии 1.22.1-9.1.osnova1 Обновление программного обеспечения jetty9 до версии 9.4.50+repack-4+deb11u1.osnova1 Обновление программного обеспечения netty до версии 1:4.1.33-1+deb10u4 Для Astra Linux Special Edition 4.7: обновить пакет nghttp2 до 1.36.0-2+deb10u1+ci202308141449+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-0416SE47 Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства Для Astra Linux Special Edition 1.6 «Смоленск»:: - обновить пакет nghttp2 до 1.36.0-2+deb10u3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16 - обновить пакет haproxy до 1.8.19-1+deb10u2~bpo9+1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16 Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2525 Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2525 Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2024-2418 Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2740 Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/ https://altsp.su/obnovleniya-bezopasnosti/ Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2831 https://abf.rosa.ru/advisories/ROSA-SA-2025-2830 Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2852 Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2025-2895 Для Libercat Certified: Обновление ПО до актуальной версии Для ОС Аврора: https://cve.omp.ru/bb27514 Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/GPSG52LH2JGTMWRVHJSLXAUEKBI6A45D Для Fedora EPEL: https://bugzilla.redhat.com/show_bug.cgi?id=2243324 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2023-44487.html Для Angie: https://angie.software/angie/docs/oss_changes/#angie-1-8-2 https://angie.software/angie/docs/pro_changes/#angie-pro-1-8-2 Для платформы контейнеризации «Боцман»: обновление программного обеспечения, применение оперативного обновления платформы контейнеризации «Боцман» 1.4.1, предоставляемого в личном кабинете пользователя https://lk.astra.ru/ (https://wiki.astralinux.ru/x/ziLoD) Для Kaspersky Industrial CyberSecurity for Networks: следовать рекомендациям по повышению защищенности системы, изложенным в документации на программное изделие https://support.kaspersky.ru/kics-for-networks/4.5?page=main
Сведения записи
Уязвимое программное обеспечение
| Производитель | Название | Версия | Платформа |
|---|---|---|---|
| Apache Software Foundation | Tomcat | от 10.0.0 до 10.1.14 | Не указана |
| Apache Software Foundation | Tomcat | от 11.0.0 до 11.0.0-M12 | Не указана |
| Apache Software Foundation | Tomcat | от 8.0.0 до 8.5.94 | Не указана |
| Apache Software Foundation | Tomcat | от 9.0.0 до 9.0.81 | Не указана |
| Apache Software Foundation | Traffic Server | до 9.2.0 | Не указана |
| Apache Software Foundation | netty | до 4.1.100 | Не указана |
| Axiom JDK | Libercat Certified | до 10.1.20-2 | Не указана |
| Axiom JDK | Libercat Certified | до 9.0.88-2 | Не указана |
| Canonical Ltd. | Ubuntu | 22.04 LTS | Не указана |
| Canonical Ltd. | Ubuntu | 23.04 | Не указана |
| Eclipse Foundation | Jetty | от 10.0.0 до 10.0.17 | Не указана |
| Eclipse Foundation | Jetty | от 11.0.0 до 11.0.17 | Не указана |
| Eclipse Foundation | Jetty | от 12.0.0 до 12.0.2 | Не указана |
| Eclipse Foundation | Jetty | от 9.0.0 до 9.4.53.v20231009 | Не указана |
| Fedora Project | Fedora | 38 | Не указана |
| Fedora Project | Fedora EPEL | epel8 | Не указана |
| Google Inc | gRPC | до 1.59 | Не указана |
| Microsoft Corp | .NET | 6.0 | Не указана |
| Microsoft Corp | .NET | 7.0 | Не указана |
| Microsoft Corp | ASP.NET Core | 6.0 | Не указана |
| Microsoft Corp | ASP.NET Core | 7.0 | Не указана |
| Microsoft Corp | Microsoft Visual Studio 2022 | 17.2 | Не указана |
| Microsoft Corp | Microsoft Visual Studio 2022 | 17.4 | Не указана |
| Microsoft Corp | Microsoft Visual Studio 2022 | 17.6 | Не указана |
| Microsoft Corp | Microsoft Visual Studio 2022 | 17.7 | Не указана |
| Microsoft Corp | Windows 10 1607 | - | 64-bit |
| Microsoft Corp | Windows 10 1607 | - | 32-bit |
| Microsoft Corp | Windows 10 1809 | - | 32-bit |
| Microsoft Corp | Windows 10 1809 | - | 64-bit |
| Microsoft Corp | Windows 10 1809 | - | ARM64 |
| Microsoft Corp | Windows 10 21H2 | - | ARM64 |
| Microsoft Corp | Windows 10 21H2 | - | 32-bit |
| Microsoft Corp | Windows 10 21H2 | - | 64-bit |
| Microsoft Corp | Windows 10 22H2 | - | 64-bit |
| Microsoft Corp | Windows 10 22H2 | - | ARM64 |
| Microsoft Corp | Windows 10 22H2 | - | 32-bit |
| Microsoft Corp | Windows 11 21H2 | - | 64-bit |
| Microsoft Corp | Windows 11 21H2 | - | ARM64 |
| Microsoft Corp | Windows 11 22H2 | - | ARM64 |
| Microsoft Corp | Windows 11 22H2 | - | 64-bit |
| Microsoft Corp | Windows Server 2016 | - | Не указана |
| Microsoft Corp | Windows Server 2016 (Server Core installation) | - | Не указана |
| Microsoft Corp | Windows Server 2019 | - | Не указана |
| Microsoft Corp | Windows Server 2019 (Server Core installation) | - | Не указана |
| Microsoft Corp | Windows Server 2022 | - | Не указана |
| Microsoft Corp | Windows Server 2022 (Server Core installation) | - | Не указана |
| NGINX Inc. | NGINX Ingress Controller | от 1.12.2 до 1.12.5 включительно | Не указана |
| NGINX Inc. | NGINX Ingress Controller | от 2.0.0 до 2.4.2 включительно | Не указана |
| NGINX Inc. | NGINX Ingress Controller | от 3.0.0 до 3.3.0 включительно | Не указана |
| NGINX Inc. | NGINX Open Source | от 1.9.5 до 1.25.2 включительно | Не указана |
Показано 50 из 183 записей — полный перечень в первоисточнике.
Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →
Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.