Предыдущее обновление, в котором включенная клиентская библиотека HTTP была повышена до версии, устраняющей известные уязвимости, позже было отменено, а более ранняя уязвимая версия была повторно введена в компонент обработки журналов. Единственный путь кода в этом компоненте, использующий библиотеку, выдает запрос к одному фиксированному, доверенному URL-адресу поставщика при инициализации и не обрабатывает входные данные, контролируемые злоумышленником, через библиотеку, что ограничивает практическую возможность использования повторно представленной версии в этом контексте.
Показать оригинальное описание (EN)
A prior update that raised a bundled HTTP client library to a version remediating known vulnerabilities was later reverted, reintroducing the earlier, vulnerable version into a log-processing component. The only code path in that component using the library issues a request to a single fixed, trusted vendor URL at initialization and does not process attacker-controlled input through the library, limiting practical exploitability of the reintroduced version in this context.
Характеристики атаки
Последствия
Строка CVSS v4.0