BDU:2021-06132 (CVE-2021-4061) — уязвимость обработчика JavaScript-сценариев V8 браузеров Microsoft Edge и Google Chrome
По данным БДУ ФСТЭК России, по состоянию на 03.04.2024.
Высокий — 8.8/10 Устранена
Уязвимость обработчика JavaScript-сценариев V8 браузеров Microsoft Edge и Google Chrome связана с ошибками преобразования типов данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Кого касается и что делать
- Уязвимое ПО: Google Chrome (Google) — версии до 96.0.4664.93; Microsoft Edge (Microsoft) — версии до 96.0.1054.53; ОСОН ОСнова Оnyx (АО «НППКТ») — версии до 2.4.2; и ещё 1 позиция
- Что делать: уязвимость устранена производителем — применить исправления: msrc.microsoft.com, chromereleases.googleblog.com
Сведения об уязвимости
| Идентификаторы | BDU:2021-06132 · CVE-2021-4061 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 2.0 — 10.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, требуется участие пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость обработчика JavaScript-сценариев V8 браузеров Microsoft Edge и Google Chrome, позволяющая нарушителю выполнить произвольный код |
| Даты | Опубликована: 17.12.2021 · Обновлена ФСТЭК: 03.04.2024 · Выявлена: 18.11.2021 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-843 — доступ к ресурсу через несовместимые типы |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Google Chrome (Google) — до 96.0.4664.93 · прикладное ПО информационных систем
- Microsoft Edge (Microsoft) — до 96.0.1054.53 · прикладное ПО информационных систем
- ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.4.2 · операционная система
- ОС ОН «Стрелец» (АО «Концерн ВНИИНС») — до 16.01.2023 · операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для Microsoft Edge: msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2…
- Для Google Chrome: chromereleases.googleblog.com/2021/12/stable-channel-upda…
- Для ОСОН Основа: Обновление программного обеспечения chromium до версии 97.0.4692.99+repack-1osnova1
- Для ОС ОН «Стрелец»: Обновление программного обеспечения chromium до версии 105.0.5195.125+repack2-1~deb11u1.osnova1.strelets
Источники
- msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2…
- chromereleases.googleblog.com/2021/12/stable-channel-upda…
- www.cybersecurity-help.cz/vdb/SB2021121016
- поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.4.2/
- strelets.net/patchi-i-obnovleniya-bezopasnosti
- поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.5/



