INFSA-2024:7851: Устранение уязвимостей .NET 6.0
Информация о бюллетене
Идентификатор: INFSA-2024:7851
Тип: устранение уязвимостей
Дата публикации: 2024-10-23 10:36:07 UTC
Информация о пакете
.NET — это бесплатная платформа для разработчиков с открытым кодом и поддержкой различных платформ. Позволяет использовать одни и те же пространства имён, библиотеки и API для разных языков. Доступны версии .NET, устраняющие уязвимости — SDK 6.0.135 и Runtime 6.0.35.
Описание уязвимостей
- CVE-2024-43483
Уязвимость dotnet связана с вводом вредоносных данных в компонентах SSystem.Security.Cryptography.Cose, System.IO.Packaging и System.Runtime.Caching. Эксплуатация уязвимости может позволить нарушителю выполнить атаку типа "hash flooding", что может привести к отказу в обслуживании.
- CVE-2024-43484
Уязвимость dotnet связана с недостаточной проверкой надёжности входных данных в библиотеке System.IO.Packaging. Эксплуатация уязвимости может позволить нарушителю влиять на алгоритмически сложные операции, что может привести к отказу в обслуживании.
- CVE-2024-43485
Уязвимость dotnet связана с тем, что в System.Text.Json приложения, которые десериализуют входные данные в модель со свойством [ExtensionData], могут быть уязвимы к атаке на алгоритмическую сложность. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании.
Уровень опасности
CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
---|---|---|---|
NIST — CVE-2024-43483
|
нет информации | 7.5 | нет информации |
NIST — CVE-2024-43484
|
нет информации | 7.5 | нет информации |
NIST — CVE-2024-43485
|
нет информации | 7.5 | нет информации |
Обновлённые пакеты