ГрамотаИБ ГрамотаИБ

BDU:2024-01678

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,3) CVSS 5.300000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L

Уязвимость функции run() сценария сервера FreeIPA, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации или вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2024-1481

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции run() сценария ipautil.py сервера FreeIPA связана с недостаточной проверкой входных данных в процессе установления сеанса при обработке параметра user (/sip/session/login_password). Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации или вызвать отказ в обслуживании путем отправки специально созданных HTTP-запросов

Способ устранения

Использование рекомендаций: Для FreeIPA: https://pagure.io/freeipa/releases https://releases.pagure.org/freeipa/ https://github.com/freeipa/freeipa/tags https://pagure.io/freeipa/c/204011dc0514681511275a4b70a13bfa85c1a538.patch https://pagure.io/freeipa/c/404fe1018e08e546fd14c83741e00b900c1cd208 https://pagure.io/freeipa/c/33af154b7f2c92e199d10a36a48310da9b7e77a8 https://pagure.io/freeipa/issue/9541 https://pagure.io/freeipa/c/e4628c4573661afb10bdc81f8739e7004849d246 https://pagure.io/freeipa/c/09c3b322aa9d942bc3e04a725323821d19bac0eb https://pagure.io/freeipa/c/b039f3087a13de3f34b230dbe29a7cfb1965700d https://pagure.io/freeipa/c/96a478bbedd49c31e0f078f00f2d1cb55bb952fd https://pagure.io/freeipa/c/921661fd460799da69043e06e058cff75a64ce3c https://pagure.io/freeipa/c/204011dc0514681511275a4b70a13bfa85c1a538 https://pagure.io/freeipa/c/8b598814d1e51466ebbe3e0a392af92370d0c93b https://pagure.io/freeipa/c/5781369e78fd83cee64a4d306198423c7a126ba0 Для Fedora: https://bodhi.fedoraproject.org/updates/FEDORA-2024-826453ad39 https://bodhi.fedoraproject.org/updates/FEDORA-2024-9fc8015fa9 https://bodhi.fedoraproject.org/updates/FEDORA-2024-d7b9fbb2a5 Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/ Для ОС Astra Linux: обновить пакет freeipa до 4.8.10-1astra90 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0923SE17 Для ОС Astra Linux: обновить пакет freeipa до 4.8.10-1astra90 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-1020SE47

Сведения записи

Дата публикации: 04.03.2024
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Fedora ProjectFedora39Не указана
Fedora ProjectFedora40Не указана
Fedora ProjectFedora41Не указана
АО «ИВК»АЛЬТ СП 10-Не указана
АО «ИВК»Альт 8 СП-Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.7Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition4.7Не указана
Сообщество свободного программного обеспеченияFreeIPAот 4.10.0 до 4.10.3Не указана
Сообщество свободного программного обеспеченияFreeIPAот 4.11.0 до 4.11.1Не указана
Сообщество свободного программного обеспеченияFreeIPAот 4.6.0 до 4.6.10Не указана
Сообщество свободного программного обеспеченияFreeIPAот 4.9.0 до 4.9.14Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.