BDU:2022-05805 (CVE-2020-15680) — уязвимость браузера Mozilla Firefox
По данным БДУ ФСТЭК России, по состоянию на 16.09.2024.
Уязвимость браузера Mozilla Firefox связана с раскрытием информации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации с помощью специально созданного тега изображения
Кого касается и что делать
- Уязвимое ПО: Ubuntu (Canonical) — версии 18.04 LTS, 20.04 LTS, 20.10, 16.04 ESM; Firefox (Mozilla) — версии до 82; Альт 8 СП (АО «ИВК»); и ещё 2 позиции
- Что делать: уязвимость устранена производителем — применить исправления: www.mozilla.org, ubuntu.com, ubuntu.com
Сведения об уязвимости
| Идентификаторы | BDU:2022-05805 · CVE-2020-15680 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 5.3; CVSS 2.0 — 5.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, ограниченное влияние на конфиденциальность |
| Наименование ФСТЭК | Уязвимость браузера Mozilla Firefox, связанная с раскрытием информации, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации |
| Даты | Опубликована: 21.09.2022 · Обновлена ФСТЭК: 16.09.2024 · Выявлена: 20.10.2020 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-200 — раскрытие информации |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: несанкционированный сбор информации |
Уязвимое ПО
- Ubuntu (Canonical) — версии 18.04 LTS, 20.04 LTS, 20.10, 16.04 ESM · операционная система
- Firefox (Mozilla) — до 82 · прикладное ПО информационных систем
- Альт 8 СП (АО «ИВК») — операционная система
- ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.4.2 · операционная система
- ОС ОН «Стрелец» (АО «Концерн ВНИИНС») — до 16.01.2023 · операционная система
Возможные меры по устранению уязвимости
Обновление.
- Установка обновлений из доверенных источников.
- В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Если обновиться нельзя
— использование средств антивирусной защиты с функцией контроля доступа к веб-ресурсам;
— контролируемый доступ в сеть Интернет – регламентация разрешенных сетевых ресурсов и соединений;
— запуск веб-браузера от имени пользователя с минимальными возможными привилегиями в операционной системе;
— использование альтернативных веб-браузеров;
— применение систем обнаружения и предотвращения вторжений.
Использование рекомендаций производителя
- Для программных продуктов Mozilla Corp.: www.mozilla.org/en-US/security/advisories/mfsa2020-45/
- Для Ubuntu: ubuntu.com/security/CVE-2020-15680; ubuntu.com/security/notices/USN-4599-1; ubuntu.com/security/notices/USN-4599-2
- Для ОСОН ОСнова Оnyx: Обновление программного обеспечения firefox-esr до версии 91.5.0esr+repack-1~deb10u1.osnova1
- Для ОС ОН «Стрелец»: Обновление программного обеспечения firefox-esr до версии 91.13.0esr+repack-1~deb10u1.osnova1.strelets
- Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
Источники
- www.mozilla.org/en-US/security/advisories/mfsa2020-45/
- ubuntu.com/security/CVE-2020-15680
- ubuntu.com/security/notices/USN-4599-1
- ubuntu.com/security/notices/USN-4599-2
- bugzilla.mozilla.org/show_bug.cgi
- www.cybersecurity-help.cz/vdb/SB2020102042
- поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.4.2/
- strelets.net/patchi-i-obnovleniya-bezopasnosti
- поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.5/
- altsp.su/obnovleniya-bezopasnosti/



