BDU:2022-00807 (CVE-2022-22754) — уязвимость реализации расширений браузера Mozilla Firefox
По данным БДУ ФСТЭК России, по состоянию на 03.04.2024.
Высокий — 8.8/10 Устранена
Уязвимость реализации расширений браузера Mozilla Firefox связана с недостатками разграничения доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти введенные ограничения безопасности с помощью обхода окна запроса разрешений при установке расширения
Кого касается и что делать
- Уязвимое ПО: ОС ОН «Стрелец» (АО «Концерн ВНИИНС») — версии 1.0, до 16.01.2023; РЕД ОС (ООО «Ред Софт») — версии 7.3; ОС ТД АИС ФССП России (ФССП России) — версии ИК6; и ещё 4 позиции
- Что делать: уязвимость устранена производителем — применить исправления: www.mozilla.org, www.mozilla.org, repo.red-soft.ru
Сведения об уязвимости
| Идентификаторы | BDU:2022-00807 · CVE-2022-22754 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 2.0 — 10.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, требуется участие пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость реализации расширений браузера Mozilla Firefox, позволяющая нарушителю обойти введенные ограничения безопасности |
| Даты | Опубликована: 16.02.2022 · Обновлена ФСТЭК: 03.04.2024 · Выявлена: 08.02.2022 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-264 — разрешения, привилегии и средства управления доступом |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: нарушение авторизации |
Уязвимое ПО
- ОС ОН «Стрелец» (АО «Концерн ВНИИНС») — версии 1.0, до 16.01.2023 · операционная система
- РЕД ОС (ООО «Ред Софт») — 7.3 · операционная система
- ОС ТД АИС ФССП России (ФССП России) — ИК6 · операционная система
- Firefox ESR (Mozilla) — до 91.6 · прикладное ПО информационных систем
- Firefox (Mozilla) — до 97 · прикладное ПО информационных систем
- Альт 8 СП (АО «ИВК») — операционная система
- ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.4.3 · операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для продуктов Mozilla Corp.: www.mozilla.org/en-US/security/advisories/mfsa2022-04/; www.mozilla.org/en-US/security/advisories/mfsa2022-05/
- Для РедОС: repo.red-soft.ru/redos/7.3c/x86_64/updates/
- Для ОС ТД АИС ФССП России: repo.red-soft.ru/goslinux/7/ic6/os/x86_106
- Для ОС ОН «Стрелец»: strelets.net/patchi-i-obnovleniya-bezopasnosti
- Для ОС Альт 8 СП: Обновление программного обеспечения до актуальной версии
- Для ОСОН Основа: Обновление программного обеспечения firefox-esr до версии 91.7.0esr+repack-1~deb10u1.osnova1
- Для ОСОН Основа: Обновление программного обеспечения thunderbird до версии 1:91.7.0+repack-2~deb10u1.osnova1
- Для ОС ОН «Стрелец»: Обновление программного обеспечения firefox-esr до версии 91.13.0esr+repack-1~deb10u1.osnova1.strelets; Обновление программного обеспечения thunderbird до версии 1:91.13.0+repack-1~deb10u1.osnova1.strelets
Источники
- repo.red-soft.ru/goslinux/7/ic6/os/x86_106
- altsp.su/obnovleniya-bezopasnosti/
- redos.red-soft.ru/support/secure/
- strelets.net/patchi-i-obnovleniya-bezopasnosti
- www.cybersecurity-help.cz/vdb/SB2022020837
- www.mozilla.org/en-US/security/advisories/mfsa2022-04/
- www.mozilla.org/en-US/security/advisories/mfsa2022-05/
- поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.4.3/
- поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.5/



