BDU:2022-05992 (CVE-2022-3235) — уязвимость функции getcmdline_int() текстового редактора Vim
По данным БДУ ФСТЭК России, по состоянию на 04.04.2023.
Высокий — 7.8/10 Публичный эксплойт Устранена
Уязвимость функции getcmdline_int() текстового редактора Vim связана с использованием памяти после ее освобождения. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании или выполнить произвольный код путем открытия специально созданного вредоносного файла
Кого касается и что делать
- Уязвимое ПО: РЕД ОС (ООО «Ред Софт») — версии 7.3; Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7; ОС ТД АИС ФССП России (ФССП России) — версии ИК6; и ещё 3 позиции
- Что делать: уязвимость устранена производителем — применить исправления: github.com, redos.red-soft.ru, goslinux.fssp.gov.ru
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2022-05992 · CVE-2022-3235 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.8; CVSS 2.0 — 7.2) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, без прав, требуется участие пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость функции getcmdline_int() текстового редактора Vim, позволяющая нарушителю вызвать отказ в обслуживании или выполнить произвольный код |
| Даты | Опубликована: 30.09.2022 · Обновлена ФСТЭК: 04.04.2023 · Выявлена: 14.09.2022 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-416 — использование после освобождения |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- РЕД ОС (ООО «Ред Софт») — 7.3 · операционная система
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7 · операционная система
- ОС ТД АИС ФССП России (ФССП России) — ИК6 · операционная система
- Альт 8 СП (АО «ИВК») — операционная система
- vim (Сообщество свободного программного обеспечения) — до 9.0.0490 · прикладное ПО информационных систем
- ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.6 · операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для Vim: github.com/vim/vim/commit/1c3dd8ddcba63c1af5112e567215b3c…
- Для РЕД ОС: redos.red-soft.ru/support/secure/uyazvimosti/mnozhestvenn…
- Для ОС ТД АИС ФССП России: goslinux.fssp.gov.ru/2726972/
- Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
- Для ОСОН ОСнова Оnyx: Обновление программного обеспечения vim до версии 2:9.0.0626-1
- Для Astra Linux Special Edition 1.7: wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0303SE17MD
- Для Astra Linux Special Edition для архитектуры ARM для 4.7: wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0316SE47MD
Источники
- github.com/vim/vim/commit/1c3dd8ddcba63c1af5112e567215b3c…
- huntr.dev/bounties/96d5f7a0-a834-4571-b73b-0fe523b941af
- redos.red-soft.ru/support/secure/uyazvimosti/mnozhestvenn…
- goslinux.fssp.gov.ru/2726972/
- vuldb.com/ru/
- nvd.nist.gov/vuln/detail/CVE-2022-3235
- altsp.su/obnovleniya-bezopasnosti/
- поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.6/
- wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0303SE17MD
- wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0316SE47MD



