5.3. 解決した問題


CVE-2023-26159: 1.15.4 より前の follow-redirects パッケージは、入力検証が不適切な場合に脆弱である

1.15.4 より前の follow-redirects パッケージのバージョンは、入力検証が不適切な場合に脆弱です。この脆弱性は、url.parse() 関数による URL の不適切な処理が原因で発生します。新しい URL がエラーを返すと、ホスト名を誤って解釈するように操作される可能性があります。攻撃者はこの弱点を悪用してトラフィックを悪意のあるサイトにリダイレクトするため、情報漏洩、フィッシング攻撃、その他のセキュリティー侵害につながる可能性があります。

詳細は、(CVE-2023-26159) を参照してください。

CVE-2022-25883: 正規表現サービス拒否 (ReDoS) の脆弱性が、node-semver パッケージで発見された。

7.5.2 より前のバージョンの semver npm パッケージは、正規表現サービス拒否 (ReDoS) に対して脆弱です。この ReDoS 脆弱性は、信頼できないユーザーデータが範囲として提供される場合の new Range 関数に起因します。

詳細は、(CVE-2022-25883) を参照してください。

CVE-2023-26136: 4.1.3 より前の tough-cookie パッケージはプロトタイプ汚染に対して脆弱である。

4.1.3 より前の tough-cookie パッケージのバージョンは、プロトタイプ汚染に対して脆弱である。この脆弱性は、rejectPublicSuffixes=false モードで CookieJar を使用する場合の Cookie の不適切な処理が原因で発生します。この問題は、オブジェクトの初期化方法に起因して発生します。

詳細は、(CVE-2023-26136) を参照してください。

CVE-2023-35116: 2.15.2 より前の jackson-databind は、サービス拒否またはその他の不特定の影響に対して脆弱である。

2.15.2 より前のバージョンの jackson-databind ライブラリーは、循環依存関係を使用するオブジェクトを細工したものを使用したサービス拒否 (DoS) 攻撃やその他の不特定の影響に対して脆弱です。

詳細は、(CVE-2023-35116) を参照してください。

このリリースで解決された問題の一覧は、MTR 1.2.4 解決済みの問題 の一覧を参照してください。

Red Hat logoGithubRedditYoutubeTwitter

詳細情報

試用、購入および販売

コミュニティー

Red Hat ドキュメントについて

Red Hat をお使いのお客様が、信頼できるコンテンツが含まれている製品やサービスを活用することで、イノベーションを行い、目標を達成できるようにします。

多様性を受け入れるオープンソースの強化

Red Hat では、コード、ドキュメント、Web プロパティーにおける配慮に欠ける用語の置き換えに取り組んでいます。このような変更は、段階的に実施される予定です。詳細情報: Red Hat ブログ.

会社概要

Red Hat は、企業がコアとなるデータセンターからネットワークエッジに至るまで、各種プラットフォームや環境全体で作業を簡素化できるように、強化されたソリューションを提供しています。

© 2024 Red Hat, Inc.