Идентификатор уязвимости;Описание уязвимости;Уязвимые версии продуктов;Возможные меры по устранению уязвимости;Идентификатор в других системах
SA-Aurora-AC-001-2025;Уязвимость пакета net/html, используемого в прикладном программном обеспечении ППО "Аврора Центр" связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить атаку типа "межсайтовый скриптинг" (XSS).;до 5.1.0 включительно;Запретить доступ пользователей, рассматриваемых в качестве потенциальных нарушителей, к веб-интерфейсу ППО ;CVE-2023-3978<br><br>GHSA-2wrh-6pvc-2jm9<br><br>BDU:2023-07327
SA-Aurora-AC-002-2025;Уязвимость функции protojson.Unmarshal() пакета golang-google-protobuf, используемого в прикладном программном обеспечении ППО "Аврора Центр" связана с выполнением цикла с недоступным условием выхода. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить атаку типа "отказ в обслуживании".;до 5.1.0 включительно;Использование СЗИ нейтрализующих угрозы атак типа "отказ в обслуживании" (межсетевые экраны веб-приложений, системы обнаружения вторжений);CVE-2024-24786<br><br>GO-2024-2611<br><br>GHSA-8r3f-844c-mc37<br><br>BDU:2024-04111
SA-Aurora-AC-003-2025;Уязвимость в пакете go-jose, используемого в прикладном программном обеспечении ППО "Аврора Центр" связана с некорректной обработкой сильно сжатых входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить атаку типа "отказ в обслуживании".;до 5.1.0 включительно;Использование СЗИ нейтрализующих угрозы атак типа "отказ в обслуживании" (межсетевые экраны веб-приложений, системы обнаружения вторжений);CVE-2024-28180<br><br>GHSA-c5q2-7r4c-mv6g<br><br>BDU:2024-01928
SA-Aurora-AC-004-2025;Уязвимость функций "Parse", "ParseFragment", "ParseFragmentWithOptions", "ParseWithOptions" пакета golang.org/x/net/html используемого в прикладном программном обеспечении ППО "Аврора Центр" связана с неконтролируемым расходом ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить атаку типа "отказ в обслуживании".;до 5.1.0 включительно;Использование СЗИ нейтрализующих угрозы атак типа "отказ в обслуживании" (межсетевые экраны веб-приложений, системы обнаружения вторжений);GO-2024-3333<br><br>GHSA-w32m-9786-jp63<br><br>CVE-2024-45338<br><br>BDU:2025-01010