V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2023-23916
AST
Средний

Существует уязвимость, связанная с выделением ресурсов без ограничений или регулирования в curl <v7.88.0 на основе алгоритмов HTTP-сжатия "…

CVSS
6.5
Средний
EPSS
0.02
p74
Опубликовано
2023-01-01
Обновлено
2023-01-01
Описание

Существует уязвимость, связанная с выделением ресурсов без ограничений или регулирования в curl <v7.88.0 на основе алгоритмов HTTP-сжатия "по цепочке", что означает, что ответ сервера может быть сжат несколько раз и потенциально с разными алгоритмами. Количество приемлемых "звеньев" в этой "цепочке декомпрессии" было ограничено, но ограничение было реализовано на основе каждого заголовка, что позволяло злонамеренному серверу вставлять практически неограниченное количество шагов сжатия, просто используя множество заголовков. Использование такой цепочки декомпрессии может привести к "бомбе malloc", в результате чего curl потратит огромное количество выделенной памяти кучи или попытается это сделать и вернет ошибки нехватки памяти.

Теги · CWE
Без аутентификации
CWE-770
CAPEC-125
CAPEC-130
CAPEC-147
CAPEC-197
CAPEC-229
CAPEC-230
CAPEC-231
CAPEC-469
CAPEC-482
CAPEC-486
CAPEC-487
CAPEC-488
CAPEC-489
CAPEC-490
CAPEC-491
CAPEC-493
CAPEC-494
CAPEC-495
CAPEC-496
CAPEC-528
Затронутые продукты
CurlCurlCurlCurlCurlCurlCurlCurlCurlCurlCurlCurlCurlCurlCurlCurlCurlCurlJbcs-httpd24-curlJbcs-httpd24-curl
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Хронология
2023-01-01
Опубликована
2023-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.017 · p74
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
curlОтслеживается
curlОтслеживается
curlОтслеживается
curlОтслеживается
curlОтслеживается
curlОтслеживается
curlОтслеживается
curlОтслеживается
curlОтслеживается
curlОтслеживается
curlОтслеживается
curlОтслеживается
curlОтслеживается
curlОтслеживается
curlОтслеживается
curlОтслеживается
curlОтслеживается
curlОтслеживается
jbcs-httpd24-curlОтслеживается
jbcs-httpd24-curlОтслеживается
Показаны первые 20 из 29
Источники данных
AST
DEB
CVE
RED
UBU
Связанные уязвимости