INFSA-2025:19513: Устранение уязвимостей pcs
Информация о бюллетене
Идентификатор: INFSA-2025:19513
Тип: устранение уязвимостей
Дата публикации: 2025-11-11 15:59:59 UTC
Информация о пакете
Pcs — это инструмент настройки Corosync и Pacemaker. Он позволяет просматривать, изменять и создавать кластеры на основе Pacemaker. Pcs содержит pcsd, демон pcs, который работает как удалённый сервер для pcs.
Описание уязвимостей
- CVE-2025-59830
Уязвимость функции QueryParser() интерфейса модуля Rack интерпретатора языка программирования Ruby связана с исчерпанием ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании.
- CVE-2025-61770
Уязвимость Rack вызвана тем, что Rack::Multipart::Parser буферизует всю многокомпонентную преамбулу (байты до первой границы) в памяти без каких-либо ограничений по размеру. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, исчерпать ресурсы памяти и вызвать отказ в обслуживании, отправляя многокомпонентные запросы с большими преамбулами.
- CVE-2025-61771
Уязвимость Rack связана с исчерпанием памяти из-за того, что большие поля, не относящиеся к файлам, буферизуются в памяти вместо потоковой передачи или ограничения. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании.
- CVE-2025-61772
Уязвимость Rack::Multipart::Parser модульного интерфейса между веб-серверами и веб-приложениями Rack вызвана накоплением неограниченного количества данных, если блок заголовка многокомпонентной части никогда не заканчивается требуемой пустой строкой (`CRLFCRLF`). Таким образом парсер продолжает добавлять входящие байты в память без ограничения размера. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, исчерпать память и вызвать отказ в обслуживании (DoS).
- CVE-2025-61919
Уязвимость класса Rack::Request#POST модульного интерфейса между веб-серверами и веб-приложениями Rack связана с неконтролируемым расходом ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании.
Уровень опасности
| CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
|---|---|---|---|
|
NIST — CVE-2025-59830
|
нет информации | 7.5 | нет информации |
|
NIST — CVE-2025-61770
|
нет информации | 7.5 | нет информации |
|
NIST — CVE-2025-61771
|
нет информации | 7.5 | нет информации |
|
NIST — CVE-2025-61772
|
нет информации | 5.3 | нет информации |
|
NIST — CVE-2025-61919
|
нет информации | 7.5 | нет информации |
Обновлённые пакеты