INFSA-2024:5258: Устранение уязвимостей container-tools:rhel8

Информация о бюллетене

Идентификатор: INFSA-2024:5258

Тип: устранение уязвимостей

Дата публикации: 2024-10-10 05:28:12 UTC

Информация о пакете

Модуль container-tools содержит инструменты для работы с контейнерами, в частности podman, buildah, skopeo и runc.

Описание уязвимостей

  • CVE-2023-45290

    Уязвимость пакета golang операционной системы Debian GNU/Linux связана с неконтролируемым расходом ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании (DoS).

  • CVE-2024-1394

    Уязвимость языка программирования Golang связана с ошибками освобождения памяти в коде шифрования/дешифрования RSA. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании с помощью специально созданных данных.

  • CVE-2024-24783

    Уязвимость пакета golang операционной системы Debian GNU/Linux связана с недостатками обработки исключений. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании (DoS).

  • CVE-2024-24784

    Уязвимость функции ParseAddressList пакета net/mail языка программирования Go связана с недостаточной проверкой отображаемых имен в функции. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить спуфинг-атаки путем передачи приложению специально сформированных входных данных.

  • CVE-2024-24789

    Уязвимость пакета archive-zip языка программирования Golang связана с некорректной обработкой zip-файлов. Эксплуатация уязвимости может позволить нарушителю создать произвольный zip-файл.

  • CVE-2024-3727

    Уязвимость библиотеки github.com/containers/image связана с неправильной проверкой значения целостности. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании, выполнить атаку обхода локального пути или оказать иное воздействие.

  • CVE-2024-37298

    Уязвимость пакета gorilla/schema вызвана нехваткой виртуальной памяти из-за функциональности "sparse slice". Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании, отправляя специально созданный запрос.

  • CVE-2024-6104

    Уязвимость пакета retryablehttp связана с отсутствием очистки URL-адресов при записи их в свой файл журнала. Эксплуатация уязвимости может позволить нарушителю получить конфиденциальные учётные данные базовой аутентификации HTTP.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
нет информации 5.3 нет информации
NIST — CVE-2024-1394
БДУ — BDU:2024-02371
нет информации 7.5 нет информации
нет информации 5.9 нет информации
нет информации 5.4 нет информации
нет информации 7.5 нет информации
NIST — CVE-2024-3727
БДУ — BDU:2024-05780
нет информации 8.3 нет информации
нет информации 7.5 нет информации
NIST — CVE-2024-6104
нет информации 6.0 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты