BDU:2022-05497 (CVE-2022-38473) — уязвимость реализации технологии XSLT (eXtensible Stylesheet Language Transformations) почтового клиента Thunderbird
По данным БДУ ФСТЭК России, по состоянию на 21.11.2023.
Высокий — 7.5/10 Устранена
Уязвимость реализации технологии XSLT (eXtensible Stylesheet Language Transformations) почтового клиента Thunderbird, браузеров Firefox и Firefox ESR связана с неверным ограничением визуализируемых слоев или фреймов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии
Кого касается и что делать
- Уязвимое ПО: CentOS (The CentOS Project) — версии 7; Red Hat Enterprise Linux (Red Hat) — версии 7, 8, 8.2 Extended Update Support, 8.1 Update Services for SAP Solutions, 8.4 Extended Update Support, 9; Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7; и ещё 9 позиций
- Что делать: уязвимость устранена производителем — применить исправления: www.mozilla.org, www.mozilla.org, www.mozilla.org
Сведения об уязвимости
| Идентификаторы | BDU:2022-05497 · CVE-2022-38473 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.6) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, высокая сложность, без прав, требуется участие пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость реализации технологии XSLT (eXtensible Stylesheet Language Transformations) почтового клиента Thunderbird, браузеров Firefox и Firefox ESR, позволяющая нарушителю повысить свои привилегии |
| Даты | Опубликована: 02.09.2022 · Обновлена ФСТЭК: 21.11.2023 · Выявлена: 23.08.2022 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-1021 — некорректное ограничение визуализируемых слоев пользовательского интерфейса |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- CentOS (The CentOS Project) — 7 · операционная система
- Red Hat Enterprise Linux (Red Hat) — версии 7, 8, 8.2 Extended Update Support, 8.1 Update Services for SAP Solutions, 8.4 Extended Update Support, 9 · операционная система
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7 · операционная система
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 10, 11 · операционная система
- РЕД ОС (ООО «Ред Софт») — 7.3 · операционная система
- ОС ТД АИС ФССП России (ФССП России) — ИК6 · операционная система
- Альт 8 СП (АО «ИВК») — операционная система
- Thunderbird (Mozilla) — версии до 91.13, от 102 до 102.2 · прикладное ПО информационных систем
- Firefox (Mozilla) — до 104 · прикладное ПО информационных систем
- Firefox ESR (Mozilla) — версии от 102 до 102.2, до 91.13 · прикладное ПО информационных систем
- ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.6 · операционная система
- ОС ОН «Стрелец» (АО «Концерн ВНИИНС») — до 16.01.2023 · операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для продуктов Mozilla: www.mozilla.org/en-US/security/advisories/mfsa2022-33/; www.mozilla.org/en-US/security/advisories/mfsa2022-34/; www.mozilla.org/en-US/security/advisories/mfsa2022-35/; www.mozilla.org/en-US/security/advisories/mfsa2022-36/; www.mozilla.org/en-US/security/advisories/mfsa2022-37/
- Для продуктов Red Hat Inc.: access.redhat.com/security/cve/CVE-2022-38473
- Для Debian: security-tracker.debian.org/tracker/CVE-2022-38473
- Для CentOS 7: linuxsecurity.com/advisories/centos/centos-cesa-2022-6169…; linuxsecurity.com/advisories/centos/centos-cesa-2022-6179…
- Для ОС ТД АИС ФССП России: goslinux.fssp.gov.ru/2726972/
- Для Ред ОС: repo.red-soft.ru/redos/7.3c/x86_64/updates/
- Для ОСОН ОСнова Оnyx: Обновление программного обеспечения thunderbird до версии 1:102.4.0+repack-1~deb10u1.osnova1
- Для ОСОН ОСнова Оnyx: Обновление программного обеспечения firefox-esr до версии 102.4.0esr+repack-1~deb10u1.osnova1
- Для ОС Astra Linux: использование рекомендаций производителя: wiki.astralinux.ru/astra-linux-se16-bulletin-20221220SE16
- Для ОС Astra Linux Special Edition 1.7: использование рекомендаций производителя: wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1221SE17MD
- Для ОС Astra Linux Special Edition 4.7 для архитектуры ARM: использование рекомендаций производителя: wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0131SE47MD
- Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
- Для ОС ОН «Стрелец»: Обновление программного обеспечения firefox-esr до версии 91.13.0esr+repack-1~deb10u1.osnova1.strelets; Обновление программного обеспечения thunderbird до версии 1:91.13.0+repack-1~deb10u1.osnova1.strelets
Источники
- access.redhat.com/security/cve/CVE-2022-38473
- www.mozilla.org/en-US/security/advisories/mfsa2022-33/
- www.mozilla.org/en-US/security/advisories/mfsa2022-34/
- www.mozilla.org/en-US/security/advisories/mfsa2022-35/
- www.mozilla.org/en-US/security/advisories/mfsa2022-36/
- www.mozilla.org/en-US/security/advisories/mfsa2022-37/
- security-tracker.debian.org/tracker/CVE-2022-38473
- linuxsecurity.com/advisories/centos/centos-cesa-2022-6169…
- linuxsecurity.com/advisories/centos/centos-cesa-2022-6179…
- goslinux.fssp.gov.ru/2726972/



