рдореЗрд▓рдореЕрдирдордзреАрд▓ рднреЗрджреНрдпрддрд╛ рдЬреА рддреБрдореНрд╣рд╛рд▓рд╛ рдореЗрд▓рд┐рдВрдЧ рд╕реВрдЪреА рдкреНрд░рд╢рд╛рд╕рдХ рдкрд╛рд╕рд╡рд░реНрдб рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд░рдгреНрдпрд╛рд╕ рдЕрдиреБрдорддреА рджреЗрддреЗ

GNU Mailman 2.1.35 рдореЗрд▓рд┐рдВрдЧ рдореЕрдиреЗрдЬрдореЗрдВрдЯ рд╕рд┐рд╕реНрдЯрдордЪреЗ рд╕реБрдзрд╛рд░рд╛рддреНрдордХ рдкреНрд░рдХрд╛рд╢рди рдкреНрд░рдХрд╛рд╢рд┐рдд рдХреЗрд▓реЗ рдЧреЗрд▓реЗ рдЖрд╣реЗ, рдЬреНрдпрд╛рдЪрд╛ рдЙрдкрдпреЛрдЧ рд╡рд┐рд╡рд┐рдз рдореБрдХреНрдд-рд╕реНрд░реЛрдд рдкреНрд░рдХрд▓реНрдкрд╛рдВрдордзреНрдпреЗ рд╡рд┐рдХрд╛рд╕рдХрд╛рдВрдордзреАрд▓ рд╕рдВрд╡рд╛рдж рдЖрдпреЛрдЬрд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдХреЗрд▓рд╛ рдЬрд╛рддреЛ. рдЕрдкрдбреЗрдЯ рджреЛрди рднреЗрджреНрдпрддреЗрд▓рд╛ рд╕рдВрдмреЛрдзрд┐рдд рдХрд░рддреЗ: рдкрд╣рд┐рд▓реА рднреЗрджреНрдпрддрд╛ (CVE-2021-42096) рдореЗрд▓рд┐рдВрдЧ рд╕реВрдЪреАрдЪреЗ рд╕рджрд╕реНрдпрддреНрд╡ рдШреЗрддрд▓реЗрд▓реНрдпрд╛ рдХреЛрдгрддреНрдпрд╛рд╣реА рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рд▓рд╛ рддреНрдпрд╛ рдореЗрд▓рд┐рдВрдЧ рд╕реВрдЪреАрд╕рд╛рдареА рдкреНрд░рд╢рд╛рд╕рдХ рд╕рдВрдХреЗрддрд╢рдмреНрдж рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд░рдгреНрдпрд╛рд╕ рдЕрдиреБрдорддреА рджреЗрддреЗ. рджреБрд╕рд░реА рднреЗрджреНрдпрддрд╛ (CVE-2021-42097) рджреБрд╕рд░реНтАНрдпрд╛ рдореЗрд▓рд┐рдВрдЧ рд▓рд┐рд╕реНрдЯ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рд╡рд░ рддреНрдпрд╛рдЪреЗ рдЦрд╛рддреЗ рдЬрдкреНрдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА CSRF рд╣рд▓реНрд▓рд╛ рдХрд░рдгреЗ рд╢рдХреНрдп рдХрд░рддреЗ. рд╣рд╛ рд╣рд▓реНрд▓рд╛ рдлрдХреНрдд рдореЗрд▓рд┐рдВрдЧ рд▓рд┐рд╕реНрдЯрдЪреНрдпрд╛ рд╕рджрд╕реНрдпрддреНрд╡рд╛рдиреЗрдЪ рдХреЗрд▓рд╛ рдЬрд╛рдК рд╢рдХрддреЛ. рдореЗрд▓рдореЕрди 3 рдпрд╛ рд╕рдорд╕реНрдпреЗрдореБрд│реЗ рдкреНрд░рднрд╛рд╡рд┐рдд рд╣реЛрдд рдирд╛рд╣реА.

рдкрд░реНрдпрд╛рдп рдкреГрд╖реНрдард╛рд╡рд░реАрд▓ CSRF рд╣рд▓реНрд▓реНрдпрд╛рдВрдкрд╛рд╕реВрди рд╕рдВрд░рдХреНрд╖рдг рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╡рд╛рдкрд░рд▓реЗрд▓реЗ csrf_token рдореВрд▓реНрдп рдиреЗрд╣рдореАрдЪ рдкреНрд░рд╢рд╛рд╕рдХ рдЯреЛрдХрди рд╕рд╛рд░рдЦреЗрдЪ рдЕрд╕рддреЗ рдЖрдгрд┐ рд╡рд░реНрддрдорд╛рди рд╕рддреНрд░рд╛рдЪреНрдпрд╛ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рд╕рд╛рдареА рд╕реНрд╡рддрдВрддреНрд░рдкрдгреЗ рд╡реНрдпреБрддреНрдкрдиреНрди рдХреЗрд▓реЗ рдЬрд╛рдд рдирд╛рд╣реА рдпрд╛ рд╡рд╕реНрддреБрд╕реНрдерд┐рддреАрдореБрд│реЗ рджреЛрдиреНрд╣реА рд╕рдорд╕реНрдпрд╛ рдЙрджреНрднрд╡рддрд╛рдд. csrf_token рд╡реНрдпреБрддреНрдкрдиреНрди рдХрд░рддрд╛рдирд╛, рдкреНрд░рд╢рд╛рд╕рдХ рдкрд╛рд╕рд╡рд░реНрдбрдЪреНрдпрд╛ рд╣реЕрд╢рдмрджреНрджрд▓ рдорд╛рд╣рд┐рддреА рд╡рд╛рдкрд░рд▓реА рдЬрд╛рддреЗ, рдЬреА рдмреНрд░реВрдЯ рдлреЛрд░реНрд╕рджреНрд╡рд╛рд░реЗ рдкрд╛рд╕рд╡рд░реНрдбрдЪреЗ рдирд┐рд░реНрдзрд╛рд░рдг рд╕реБрд▓рдн рдХрд░рддреЗ. рдПрдХрд╛ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рд╕рд╛рдареА рддрдпрд╛рд░ рдХреЗрд▓реЗрд▓реЗ csrf_token рджреБрд╕рд░реНтАНрдпрд╛ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рд╕рд╛рдареА рджреЗрдЦреАрд▓ рдпреЛрдЧреНрдп рдЕрд╕рд▓реНрдпрд╛рдиреЗ, рдЖрдХреНрд░рдордгрдХрд░реНрддрд╛ рдПрдХ рдкреГрд╖реНрда рддрдпрд╛рд░ рдХрд░реВ рд╢рдХрддреЛ рдЬреЗ рджреБрд╕рд░реНтАНрдпрд╛ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рджреНрд╡рд╛рд░реЗ рдЙрдШрдбрд▓реНрдпрд╛рд╡рд░, рдпрд╛ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдЪреНрдпрд╛ рд╡рддреАрдиреЗ рдореЗрд▓рдореЕрди рдЗрдВрдЯрд░рдлреЗрд╕рдордзреНрдпреЗ рдЖрджреЗрд╢ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХреЗрд▓реЗ рдЬрд╛рдК рд╢рдХрддрд╛рдд рдЖрдгрд┐ рддреНрдпрд╛рдЪреНрдпрд╛ рдЦрд╛рддреНрдпрд╛рд╡рд░ рдирд┐рдпрдВрддреНрд░рдг рдорд┐рд│рд╡реВ рд╢рдХрддрд╛рдд.

рд╕реНрддреНрд░реЛрдд: opennet.ru

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдЬреЛрдбрд╛