BDU:2022-04897 (CVE-2022-35631) — уязвимость программного средства аналитики инцидентов информационной безопасности Velociraptor

По данным БДУ ФСТЭК России, по состоянию на 10.08.2022.

Средний — 5.5/10 Устранена

Уязвимость программного средства аналитики инцидентов информационной безопасности Velociraptor связана с некорректным определением ссылки перед доступом к файлу. Эксплуатация уязвимости может позволить нарушителю перезаписать произвольный файл

Кого касается и что делать

  • Уязвимое ПО: Velociraptor (Rapid7 inc) — версии до 0.6.5-2
  • Что делать: уязвимость устранена производителем — применить исправления: www.rapid7.com

Сведения об уязвимости

Идентификаторы BDU:2022-04897 · CVE-2022-35631
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.5; CVSS 2.0 — 4.6)
Вектор CVSS 3.1 AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на целостность
Наименование ФСТЭК Уязвимость программного средства аналитики инцидентов информационной безопасности Velociraptor, позволяющая нарушителю перезаписать произвольный файл
Даты Опубликована: 10.08.2022 · Обновлена ФСТЭК: 10.08.2022 · Выявлена: 29.07.2022
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-59 — неверное определение ссылки перед доступом к файлу; CWE-377 — небезопасные временные файлы
Класс уязвимости Уязвимость кода · Способ эксплуатации: подмена при взаимодействии

Уязвимое ПО

  • Velociraptor (Rapid7 inc) — до 0.6.5-2 · сетевое программное средство, прикладное ПО информационных систем

ОС и платформы

  • Linux (Сообщество свободного программного обеспечения)
  • macOS (Apple)

Возможные меры по устранению уязвимости

Обновление.

  • Установка обновлений из доверенных источников.
  • В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Если обновиться нельзя

задать для параметра Client.local_buffer.filename_linux каталог, который доступен только для пользователей c привилегиями root, или задать пустое значение.
Использование рекомендаций

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: