ГрамотаИБ ГрамотаИБ

BDU:2023-06559

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7.8) Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7.5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Уязвимость реализации протокола HTTP/2, связанная с возможностью формирования потока запросов в рамках уже установленного сетевого соединения, без открытия новых сетевых соединений и без подтверждения получения пакетов, позволяющая нарушителю вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2023-44487

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость реализации протокола HTTP/2 связана с возможностью формирования потока запросов в рамках уже установленного сетевого соединения, без открытия новых сетевых соединений и без подтверждения получения пакетов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании

Способ устранения

В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года. Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - использование средств межсетевого экранирования уровня веб-приложений для ограничения возможности бесконтрольной отправки запросов к уязвимому программному обеспечению. Использование рекомендаций: Для программных продуктов Microsoft Corp.: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-44487 Для Ubuntu: https://ubuntu.com/security/notices/USN-6427-1 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2023-44487 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2023-44487 Для NGINX: https://www.nginx.com/blog/http-2-rapid-reset-attack-impacting-f5-nginx-products/ https://mailman.nginx.org/pipermail/nginx-devel/2023-October/S36Q5HBXR7CAIMPLLPRSSSYR4PCMWILK.html Для HAProxy: http://git.haproxy.org/?p=haproxy.git;a=commit;h=f210191dc Для Envoy: https://github.com/envoyproxy/envoy/pull/30055 Для Golang: https://groups.google.com/g/golang-announce/c/iNNxDTCjZvo Для H2O: https://github.com/h2o/h2o/security/advisories/GHSA-2m7v-gc89-fjqf https://github.com/h2o/h2o/commit/28fe15117b909588bf14269a0e1c6ec4548579fe Для gRPC: https://github.com/grpc/grpc-go/pull/6703 Для jetty: https://github.com/eclipse/jetty.project/issues/10679 https://github.com/eclipse/jetty.project/releases/tag/jetty-12.0.2 https://github.com/eclipse/jetty.project/releases/tag/jetty-11.0.17 https://github.com/eclipse/jetty.project/releases/tag/jetty-10.0.17 https://github.com/eclipse/jetty.project/releases/tag/jetty-9.4.53.v20231009 Для netty: https://github.com/netty/netty/commit/58f75f665aa81a8cbcf6ffa74820042a285c5e61 Для nghttp2: https://github.com/nghttp2/nghttp2/pull/1961 https://github.com/nghttp2/nghttp2/releases/tag/v1.57.0 Для Apache Tomcat: https://tomcat.apache.org/security-11.html#Fixed_in_Apache_Tomcat_11.0.0-M12 https://tomcat.apache.org/security-10.html#Fixed_in_Apache_Tomcat_10.1.14 https://tomcat.apache.org/security-9.html#Fixed_in_Apache_Tomcat_9.0.81 https://tomcat.apache.org/security-8.html#Fixed_in_Apache_Tomcat_8.5.94 Для Apache Traffic Server: https://github.com/apache/trafficserver/commit/b28ad74f117307e8de206f1de70c3fa716f90682 Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ https://redos.red-soft.ru/search/?iblock_id=24&q=CVE-2023-44487 Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства Для ОСОН ОСнова Onyx: Обновление программного обеспечения tomcat9 до версии 9.0.43+repack-2~deb11u9.osnova1 Обновление программного обеспечения nginx до версии 1.22.1-9.1.osnova1 Обновление программного обеспечения jetty9 до версии 9.4.50+repack-4+deb11u1.osnova1 Обновление программного обеспечения netty до версии 1:4.1.33-1+deb10u4 Для Astra Linux Special Edition 4.7: обновить пакет nghttp2 до 1.36.0-2+deb10u1+ci202308141449+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-0416SE47 Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства Для Astra Linux Special Edition 1.6 «Смоленск»:: - обновить пакет nghttp2 до 1.36.0-2+deb10u3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16 - обновить пакет haproxy до 1.8.19-1+deb10u2~bpo9+1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16 Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2525 Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2525 Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2024-2418 Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2740 Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/ https://altsp.su/obnovleniya-bezopasnosti/ Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2831 https://abf.rosa.ru/advisories/ROSA-SA-2025-2830 Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2852 Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2025-2895 Для Libercat Certified: Обновление ПО до актуальной версии Для ОС Аврора: https://cve.omp.ru/bb27514 Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/GPSG52LH2JGTMWRVHJSLXAUEKBI6A45D Для Fedora EPEL: https://bugzilla.redhat.com/show_bug.cgi?id=2243324 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2023-44487.html Для Angie: https://angie.software/angie/docs/oss_changes/#angie-1-8-2 https://angie.software/angie/docs/pro_changes/#angie-pro-1-8-2 Для платформы контейнеризации «Боцман»: обновление программного обеспечения, применение оперативного обновления платформы контейнеризации «Боцман» 1.4.1, предоставляемого в личном кабинете пользователя https://lk.astra.ru/ (https://wiki.astralinux.ru/x/ziLoD) Для Kaspersky Industrial CyberSecurity for Networks: следовать рекомендациям по повышению защищенности системы, изложенным в документации на программное изделие https://support.kaspersky.ru/kics-for-networks/4.5?page=main

Сведения записи

Дата публикации: 11.10.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Apache Software FoundationTomcatот 10.0.0 до 10.1.14Не указана
Apache Software FoundationTomcatот 11.0.0 до 11.0.0-M12Не указана
Apache Software FoundationTomcatот 8.0.0 до 8.5.94Не указана
Apache Software FoundationTomcatот 9.0.0 до 9.0.81Не указана
Apache Software FoundationTraffic Serverдо 9.2.0Не указана
Apache Software Foundationnettyдо 4.1.100Не указана
Axiom JDKLibercat Certifiedдо 10.1.20-2Не указана
Axiom JDKLibercat Certifiedдо 9.0.88-2Не указана
Canonical Ltd.Ubuntu22.04 LTSНе указана
Canonical Ltd.Ubuntu23.04Не указана
Eclipse FoundationJettyот 10.0.0 до 10.0.17Не указана
Eclipse FoundationJettyот 11.0.0 до 11.0.17Не указана
Eclipse FoundationJettyот 12.0.0 до 12.0.2Не указана
Eclipse FoundationJettyот 9.0.0 до 9.4.53.v20231009Не указана
Fedora ProjectFedora38Не указана
Fedora ProjectFedora EPELepel8Не указана
Google IncgRPCдо 1.59Не указана
Microsoft Corp.NET6.0Не указана
Microsoft Corp.NET7.0Не указана
Microsoft CorpASP.NET Core6.0Не указана
Microsoft CorpASP.NET Core7.0Не указана
Microsoft CorpMicrosoft Visual Studio 202217.2Не указана
Microsoft CorpMicrosoft Visual Studio 202217.4Не указана
Microsoft CorpMicrosoft Visual Studio 202217.6Не указана
Microsoft CorpMicrosoft Visual Studio 202217.7Не указана
Microsoft CorpWindows 10 1607-64-bit
Microsoft CorpWindows 10 1607-32-bit
Microsoft CorpWindows 10 1809-32-bit
Microsoft CorpWindows 10 1809-64-bit
Microsoft CorpWindows 10 1809-ARM64
Microsoft CorpWindows 10 21H2-ARM64
Microsoft CorpWindows 10 21H2-32-bit
Microsoft CorpWindows 10 21H2-64-bit
Microsoft CorpWindows 10 22H2-64-bit
Microsoft CorpWindows 10 22H2-ARM64
Microsoft CorpWindows 10 22H2-32-bit
Microsoft CorpWindows 11 21H2-64-bit
Microsoft CorpWindows 11 21H2-ARM64
Microsoft CorpWindows 11 22H2-ARM64
Microsoft CorpWindows 11 22H2-64-bit
Microsoft CorpWindows Server 2016-Не указана
Microsoft CorpWindows Server 2016 (Server Core installation)-Не указана
Microsoft CorpWindows Server 2019-Не указана
Microsoft CorpWindows Server 2019 (Server Core installation)-Не указана
Microsoft CorpWindows Server 2022-Не указана
Microsoft CorpWindows Server 2022 (Server Core installation)-Не указана
NGINX Inc.NGINX Ingress Controllerот 1.12.2 до 1.12.5 включительноНе указана
NGINX Inc.NGINX Ingress Controllerот 2.0.0 до 2.4.2 включительноНе указана
NGINX Inc.NGINX Ingress Controllerот 3.0.0 до 3.3.0 включительноНе указана
NGINX Inc.NGINX Open Sourceот 1.9.5 до 1.25.2 включительноНе указана

Показано 50 из 183 записей — полный перечень в первоисточнике.

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.