ГрамотаИБ ГрамотаИБ

BDU:2023-07547

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,4) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Уязвимость WAF движка для Apache ModSecurity, связанная с ошибками в настройках безопасности, позволяющая нарушителю обойти существующие правила межсетевого экрана

Соответствие зарубежным идентификаторам

CVE-2023-24021

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость WAF движка для Apache ModSecurity связана с ошибками в настройках безопасности. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти существующие правила межсетевого экрана

Способ устранения

Использование рекомендаций: Для ModSecurity: https://github.com/SpiderLabs/ModSecurity/pull/2857 https://github.com/SpiderLabs/ModSecurity/pull/2857/commits/4324f0ac59f8225aa44bc5034df60dbeccd1d334 https://github.com/SpiderLabs/ModSecurity/releases/tag/v2.9.7 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2023-24021 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2023-24021.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/products/red-hat-jboss-core-services-collection/

Сведения записи

Дата публикации: 09.11.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Fedora ProjectFedora36Не указана
Fedora ProjectFedora37Не указана
Fedora ProjectFedora38Не указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications15Не указана
Novell Inc.Suse Linux Enterprise Server15 SP1Не указана
Novell Inc.Suse Linux Enterprise Server15 SP2Не указана
Novell Inc.Suse Linux Enterprise Server15 SP3Не указана
Red Hat Inc.Red Hat Enterprise Linux7Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
Red Hat Inc.Red Hat JBoss Core Services1Не указана
Red Hat Inc.Red Hat JBoss Core ServicesRHEL 7Не указана
Red Hat Inc.Red Hat JBoss Core ServicesRHEL 8Не указана
Red Hat Inc.Red Hat Software Collections-Не указана
SpiderLabsModSecurityдо 2.9.7Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.