INFSA-2025:19719: Устранение уязвимостей pcs

Информация о бюллетене

Идентификатор: INFSA-2025:19719

Тип: устранение уязвимостей

Дата публикации: 2025-11-11 15:52:19 UTC

Информация о пакете

Pcs — это инструмент настройки Corosync и Pacemaker. Он позволяет просматривать, изменять и создавать кластеры на основе Pacemaker. Pcs содержит pcsd, демон pcs, который работает как удалённый сервер для pcs.

Описание уязвимостей

  • CVE-2025-59830

    Уязвимость функции QueryParser() интерфейса модуля Rack интерпретатора языка программирования Ruby связана с исчерпанием ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании.

  • CVE-2025-61770

    Уязвимость Rack вызвана тем, что Rack::Multipart::Parser буферизует всю многокомпонентную преамбулу (байты до первой границы) в памяти без каких-либо ограничений по размеру. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, исчерпать ресурсы памяти и вызвать отказ в обслуживании, отправляя многокомпонентные запросы с большими преамбулами.

  • CVE-2025-61771

    Уязвимость Rack связана с исчерпанием памяти из-за того, что большие поля, не относящиеся к файлам, буферизуются в памяти вместо потоковой передачи или ограничения. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании.

  • CVE-2025-61772

    Уязвимость Rack::Multipart::Parser модульного интерфейса между веб-серверами и веб-приложениями Rack вызвана накоплением неограниченного количества данных, если блок заголовка многокомпонентной части никогда не заканчивается требуемой пустой строкой (`CRLFCRLF`). Таким образом парсер продолжает добавлять входящие байты в память без ограничения размера. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, исчерпать память и вызвать отказ в обслуживании (DoS).

  • CVE-2025-61919

    Уязвимость класса Rack::Request#POST модульного интерфейса между веб-серверами и веб-приложениями Rack связана с неконтролируемым расходом ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
нет информации 7.5 нет информации
нет информации 7.5 нет информации
нет информации 7.5 нет информации
нет информации 5.3 нет информации
нет информации 7.5 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты

loader icon Подготовка к загрузке...
Архитектура: Скачать