ГрамотаИБ ГрамотаИБ

BDU:2025-04696

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Уязвимость функции nghttp2_on_stream_close_callback() библиотеки nghttp2 позволяющая нарушителю вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2023-35945

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции nghttp2_on_stream_close_callback() библиотеки nghttp2 связана с неконтролируемым использованием ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Способ устранения

Использование рекомендаций: Для nghttp2: https://github.com/nghttp2/nghttp2/releases/tag/v1.55.1 Для Envoy: https://github.com/envoyproxy/envoy/releases/tag/v1.26.3 https://github.com/envoyproxy/envoy/releases/tag/v1.25.8 https://github.com/envoyproxy/envoy/releases/tag/v1.24.9 https://github.com/envoyproxy/envoy/releases/tag/v1.23.11 Компенсирующие меры: В случае невозможности установки обновлений рекомендуется отключить использование протокола HTTP/2. Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/ Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/ Для ОС Аврора: https://cve.omp.ru/bb27514

Сведения записи

Дата публикации: 15.05.2025
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
АО «ИВК»Альт 8 СП-Не указана
ООО "Открытая мобильная платформа"ОС Аврорадо 5.1.4 включительноНе указана
Сообщество свободного программного обеспеченияEnvoyдо 1.23.11Не указана
Сообщество свободного программного обеспеченияEnvoyот 1.24.0 до 1.24.9Не указана
Сообщество свободного программного обеспеченияEnvoyот 1.25.0 до 1.25.8Не указана
Сообщество свободного программного обеспеченияEnvoyот 1.26.0 до 1.26.3Не указана
Сообщество свободного программного обеспеченияnghttp2до 1.55.1Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.