ГрамотаИБ ГрамотаИБ

BDU:2024-02114

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,3) CVSS 7.300000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L

Уязвимость функции url.parse() модуля Node.js follow-redirects, позволяющая нарушителю проводить фишинг-атаки

Соответствие зарубежным идентификаторам

CVE-2023-26159

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции url.parse() модуля Node.js follow-redirects связана с переадресацией URL на ненадежный сайт. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить фишинг-атаки

Способ устранения

Использование рекомендаций: Для follow-redirects: https://github.com/follow-redirects/follow-redirects/issues/235 https://github.com/follow-redirects/follow-redirects/pull/236 https://github.com/follow-redirects/follow-redirects/commit/1cba8e85fa73f563a439fe460cf028688e4358df https://github.com/follow-redirects/follow-redirects/commit/05629af696588b90d64e738bc2e809a97a5f92fc https://github.com/follow-redirects/follow-redirects/commit/7a6567e16dfa9ad18a70bfe91784c28653fbf19d Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2023-26159 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2023-26159 Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/ZZ425BFKNBQ6AK7I5SAM56TWON5OF2XM/ Компенсирующие меры для kibana: - блокирование неиспользуемых учетных записей пользователей; - использование средств межсетевого экранирования для ограничения возможности удалённого доступа; - сегментирование сети для ограничения возможности доступа к промышленному сегменту из других подсетей; - ограничение доступа из внешних сетей (Интернет); - использование виртуальных частных сетей для организации удаленного доступа (VPN).

Сведения записи

Дата публикации: 19.03.2024
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Elastic NVKibana7.17.18Не указана
Fedora ProjectFedora39Не указана
Red Hat Inc.Cryostat2Не указана
Red Hat Inc.Decision Manager7Не указана
Red Hat Inc.JBoss Data Grid7Не указана
Red Hat Inc.Jboss Fuse7Не указана
Red Hat Inc.Migration Toolkit for Applications6.2 for RHEL 8Не указана
Red Hat Inc.Migration Toolkit for Applications6.2 for RHEL 9Не указана
Red Hat Inc.Migration Toolkit for Runtimes1.2.4Не указана
Red Hat Inc.Migration Toolkit for Virtualization-Не указана
Red Hat Inc.Network Observability Operator1.5.0 for RHEL 9Не указана
Red Hat Inc.Node HealthCheck Operator-Не указана
Red Hat Inc.OpenShift Pipelines-Не указана
Red Hat Inc.Openshift Service Mesh2Не указана
Red Hat Inc.Red Hat Advanced Cluster Management for Kubernetes2Не указана
Red Hat Inc.Red Hat Advanced Cluster Security3Не указана
Red Hat Inc.Red Hat Advanced Cluster Security4Не указана
Red Hat Inc.Red Hat Data Grid8Не указана
Red Hat Inc.Red Hat Developer Hub-Не указана
Red Hat Inc.Red Hat Discovery-Не указана
Red Hat Inc.Red Hat Integration Camel K-Не указана
Red Hat Inc.Red Hat Integration Service Registry-Не указана
Red Hat Inc.Red Hat Migration Toolkit for Containers-Не указана
Red Hat Inc.Red Hat OpenShift Container Platform4Не указана
Red Hat Inc.Red Hat OpenShift Container Platform4.15Не указана
Red Hat Inc.Red Hat OpenShift Data Science (RHODS)-Не указана
Red Hat Inc.Red Hat OpenShift Dev Spaces-Не указана
Red Hat Inc.Red Hat OpenShift GitOps-Не указана
Red Hat Inc.Red Hat OpenShift Virtualization4Не указана
Red Hat Inc.Red Hat OpenShift distributed tracing3.1Не указана
Red Hat Inc.Red Hat Openshift Data Foundation4Не указана
Red Hat Inc.Red Hat Process Automation7Не указана
Red Hat Inc.Red Hat Quay3Не указана
Red Hat Inc.Red Hat build of OptaPlanner8Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux12Не указана
Сообщество свободного программного обеспеченияfollow-redirectsдо 1.15.4Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.