INFSA-2024:7851: Устранение уязвимостей .NET 6.0

Информация о бюллетене

Идентификатор: INFSA-2024:7851

Тип: устранение уязвимостей

Дата публикации: 2024-10-23 10:36:07 UTC

Информация о пакете

.NET — это бесплатная платформа для разработчиков с открытым кодом и поддержкой различных платформ. Позволяет использовать одни и те же пространства имён, библиотеки и API для разных языков. Доступны версии .NET, устраняющие уязвимости — SDK 6.0.135 и Runtime 6.0.35.

Описание уязвимостей

  • CVE-2024-43483

    Уязвимость dotnet связана с вводом вредоносных данных в компонентах SSystem.Security.Cryptography.Cose, System.IO.Packaging и System.Runtime.Caching. Эксплуатация уязвимости может позволить нарушителю выполнить атаку типа "hash flooding", что может привести к отказу в обслуживании.

  • CVE-2024-43484

    Уязвимость dotnet связана с недостаточной проверкой надёжности входных данных в библиотеке System.IO.Packaging. Эксплуатация уязвимости может позволить нарушителю влиять на алгоритмически сложные операции, что может привести к отказу в обслуживании.

  • CVE-2024-43485

    Уязвимость dotnet связана с тем, что в System.Text.Json приложения, которые десериализуют входные данные в модель со свойством [ExtensionData], могут быть уязвимы к атаке на алгоритмическую сложность. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
нет информации 7.5 нет информации
нет информации 7.5 нет информации
нет информации 7.5 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты