ГрамотаИБ ГрамотаИБ

BDU:2026-00719

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5) Средний уровень опасности (базовая оценка CVSS 3.1 составляет 4,3) CVSS 4.300000190734863 · AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

Уязвимость компонента REST API агента сканирования RedCheck, позволяющая нарушителю выполнить атаки типа человек по середине Man-in-the-middle (MITM), SSL Striping и пассивных перехватчиков типа Firesheep.

Описание

Уязвимость компонента REST API агента сканирования RedCheck связана с отсутствием заголовка HTTP Strict-Transport-Security (HSTS). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить атаки типа человек по середине Man-in-the-middle (MITM), SSL Striping и пассивных перехватчиков типа Firesheep.

Способ устранения

Использование рекомендаций: Для версий до RedСheck 2.11 произвести переконфигурирование путем внесения изменений в конфигурационные файлы: redcheck-api/redcheck-api-ssl.conf;redcheck-cleanup-service/redcheck-cleanup-service-ssl.conf;redcheck-client/redcheck-client-ssl.conf;httpd/redcheck-api-ssl.conf;httpd/redcheck-cleanup-service-ssl.conf;httpd/redcheck-client-ssl.conf добавить строчку: Header always set Strict-Transport-Security "max-age=31536000; includeSubdomains;". Или установить версию RedCheck 2.12 или выше.

Сведения записи

Дата публикации: 23.01.2026
Класс уязвимости: Уязвимость архитектуры
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
АО «АЛТЭКС-СОФТ»RedCheckдо 2.12Astra Linux Special Edition 1.7
АО «АЛТЭКС-СОФТ»RedCheckдо 2.12Astra Linux Special Edition 1.8
АО «АЛТЭКС-СОФТ»RedCheckдо 2.12Platform V SberLinux OS 8
АО «АЛТЭКС-СОФТ»RedCheckдо 2.12Platform V SberLinux OS 9
АО «АЛТЭКС-СОФТ»RedCheckдо 2.12РЕД ОС 7.3

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.