BDU:2022-04803 (CVE-2022-27535) — уязвимость средства организации удаленного доступа Kaspersky VPN Secure Connection
По данным БДУ ФСТЭК России, по состоянию на 15.08.2022.
Высокий — 7.8/10 Устранена
Уязвимость средства организации удаленного доступа Kaspersky VPN Secure Connection связана с возможностью удаления произвольных файлов в системе. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии путем создания специально сформированной символической ссылки на критическую папку в системе и удаления ее с помощью функции «Удалить служебные данные и отчеты»
Кого касается и что делать
- Уязвимое ПО: Kaspersky VPN Secure Connection (АО «Лаборатория Касперского») — версии до 21.5 включительно
- Что делать: уязвимость устранена производителем — применить исправления: forum.kaspersky.com, www.synopsys.com
Сведения об уязвимости
| Идентификаторы | BDU:2022-04803 · CVE-2022-27535 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.8; CVSS 2.0 — 6.8) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость средства организации удаленного доступа Kaspersky VPN Secure Connection, связанная с возможностью удаления произвольных файлов в системе, позволяющая нарушителю повысить свои привилегии |
| Даты | Опубликована: 05.08.2022 · Обновлена ФСТЭК: 15.08.2022 · Выявлена: 04.08.2022 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-59 — неверное определение ссылки перед доступом к файлу |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Kaspersky VPN Secure Connection (АО «Лаборатория Касперского») — до 21.5 включительно · программное средство защиты
Возможные меры по устранению уязвимости
Если обновиться нельзя
ограничение доступа пользователей к функциям «Удалить все служебные данные и отчеты» или «Сохранить отчет на вашем компьютере».
Использование рекомендаций: Обновление до версии Kaspersky VPN Secure Connection 21.6 и новее.
- forum.kaspersky.com/topic/kaspersky-statement-on-cve-2022…
- www.synopsys.com/blogs/software-security/cyrc-advisory-ka…



