BDU:2023-07689
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8) Средний уровень опасности (базовая оценка CVSS 3.1 составляет 6,5) CVSS 6.5 · AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:HУязвимость реализации механизмов "цепочной" компрессии HTTP утилиты командной строки cURL, позволяющая нарушителю вызвать отказ в обслуживании
Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →
Описание
Уязвимость реализации механизмов "цепочной" компрессии HTTP утилиты командной строки cURL связана с возможностью осуществить бесконечное число шагов декомпрессии HTTP-ответов сервера, что приведет к бесконтрольному потреблению памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании
Способ устранения
Использование рекомендаций: Для CURL: https://curl.se/docs/CVE-2023-23916.html Для Debian GNU/Linux: https://www.debian.org/security/2023/dsa-5365 Для программных продуктов NetApp Inc: https://security.netapp.com/advisory/ntap-20230309-0006/ Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/BQKE6TXYDHOTFHLTBZ5X73GTKI7II5KO/ Для ОС Аврора: https://cve.omp.ru/bb23402 Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства Для ОСОН ОСнова Оnyx: Обновление программного обеспечения curl до версии 7.88.1-10+deb12u1 Для ОС Astra Linux Special Edition 1.7: обновить пакет curl до 7.64.0-4+deb10u5+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0303SE17MD Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Для KESL-Эльбрус: Обновление программного обеспечения до актуальной версии Для Kaspersky Security для Microsoft Exchange Server: При настройке пользовательского адреса источника обновлений необходимо указывать сетевую или локальную папку. При использовании в качестве источника обновлений публичных серверов "Лаборатории Касперского" уязвимости неприменимы.
Сведения записи
Уязвимое программное обеспечение
| Производитель | Название | Версия | Платформа |
|---|---|---|---|
| Daniel Stenberg | cURL | от 7.57.0 до 7.88.0 | Не указана |
| Fedora Project | Fedora | 36 | Не указана |
| NetApp Inc. | Active IQ Unified Manager for VMware vSphere | - | Не указана |
| NetApp Inc. | Clustered Data ONTAP Antivirus Connector | 9 | Не указана |
| NetApp Inc. | NetApp HCI Baseboard Management Controller H300S | - | Не указана |
| NetApp Inc. | NetApp HCI Baseboard Management Controller H410S | - | Не указана |
| NetApp Inc. | NetApp HCI Baseboard Management Controller H500S | - | Не указана |
| NetApp Inc. | NetApp HCI Baseboard Management Controller H700S | - | Не указана |
| NetApp Inc. | NetApp SolidFire & HCI Management Node | - | Не указана |
| NetApp Inc. | NetApp SolidFire & HCI Storage Node | - | Не указана |
| АО «ИВК» | Альт 8 СП | - | Не указана |
| АО «Лаборатория Касперского» | Kaspersky Endpoint Security 10 для Linux | 10.1.2.329 | Эльбрус |
| АО «Лаборатория Касперского» | Kaspersky Security для Microsoft Exchange Server | 9.7.364.0 | Не указана |
| АО «НППКТ» | ОСОН ОСнова Оnyx | до 2.8 | Не указана |
| ООО "Открытая мобильная платформа" | ОС Аврора | до 4.0.2.249 включительно | Aquarius CMP NS220 |
| ООО "Открытая мобильная платформа" | ОС Аврора | до 4.0.2.249 включительно | Byterg MVK-2020 |
| ООО "Открытая мобильная платформа" | ОС Аврора | до 4.0.2.249 включительно | F+ Life Tab Plus |
| ООО "Открытая мобильная платформа" | ОС Аврора | до 4.0.2.249 включительно | Mashtab TrustPhone T1 |
| ООО «Ред Софт» | РЕД ОС | 7.3 | Не указана |
| ООО «РусБИТех-Астра» | Astra Linux Special Edition | 1.7 | Не указана |
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 10 | Не указана |
| Сообщество свободного программного обеспечения | Debian GNU/Linux | 9 | Не указана |
Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →
Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.