ГрамотаИБ ГрамотаИБ

BDU:2025-00917

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,3) Низкий уровень опасности (оценка CVSS 4.0 составляет 2,3) CVSS 4.300000190734863 · AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N

Уязвимость функции content_security_policy расширения Action Pack интерпретатора Ruby, позволяющая нарушителю проводить межсайтовые сценарные атаки(XSS)

Соответствие зарубежным идентификаторам

CVE-2024-54133

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции content_security_policy расширения Action Pack интерпретатора Ruby связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить межсайтовые сценарные атаки (XSS)

Способ устранения

Использование рекомендаций: https://github.com/rails/rails/commit/2e3f41e4538b9ca1044357f6644f037bbb7c6c49 https://github.com/rails/rails/commit/3da2479cfe1e00177114b17e496213c40d286b3a https://github.com/rails/rails/commit/5558e72f22fc69c1c407b31ac5fb3b4ce087b542 https://github.com/rails/rails/commit/cb16a3bb515b5d769f73926d9757270ace691f1d https://github.com/rails/rails/security/advisories/GHSA-vfm5-rmrh-j26v Для РедОС: https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-rubygem-actionpack-cve-2024-54133/?sphrase_id=643985 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2024-54133 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2024-54133 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2024-54133.html Для ОСОН ОСнова Оnyx: Обновление программного обеспечения rails до версии 2:6.1.7.10+dfsg-1~deb12u1

Сведения записи

Дата публикации: 31.01.2025
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Novell Inc.openSUSE Tumbleweed-Не указана
Red Hat Inc.Red Hat 3scale API Management Platform2Не указана
Red Hat Inc.Red Hat Satellite6Не указана
Ruby TeamAction Packот 5.2.0 до 7.0.8.7Не указана
Ruby TeamAction Packот 7.1.0 до 7.1.5.1Не указана
Ruby TeamAction Packот 7.2.0 до 7.2.2.1Не указана
Ruby TeamAction Packот 8.0.0 до 8.0.0.1Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 3.1Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux12Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.