BDU:2023-01335 (CVE-2022-48422) — уязвимость онлайн-редактора текстовых документов ONLYOFFICE Docs
По данным БДУ ФСТЭК России, по состоянию на 13.09.2024.
Высокий — 8.4/10 Публичный эксплойт Устранена
Уязвимость онлайн-редактора текстовых документов ONLYOFFICE Docs связана с использованием ненадёжного пути поиска. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код с помощью подмены легитимного DLL-файла на вредоносную библиотеку
Кого касается и что делать
- Уязвимое ПО: ONLYOFFICE Docs (Ascensio System SIA) — версии до 7.3 включительно; Р7-Офис. Профессиональный (десктопная версия). (АО «Р7») — версии до 7.3.3
- Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2023-01335 · CVE-2022-48422 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 8.4; CVSS 2.0 — 7.2) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость онлайн-редактора текстовых документов ONLYOFFICE Docs, связанная с использованием ненадёжного пути поиска, позволяющая нарушителю выполнить произвольный код |
| Даты | Опубликована: 22.03.2023 · Обновлена ФСТЭК: 13.09.2024 · Выявлена: 18.03.2023 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-426 — ненадежный путь поиска |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: подмена при взаимодействии |
| Обнаружена | исследователем Александр Фефилов |
Уязвимое ПО
- ONLYOFFICE Docs (Ascensio System SIA) — до 7.3 включительно · сетевое программное средство, прикладное ПО информационных систем
- Р7-Офис. Профессиональный (десктопная версия). (АО «Р7») — до 7.3.3 · прикладное ПО информационных систем
ОС и платформы
- Linux (Сообщество свободного программного обеспечения)
Возможные меры по устранению уязвимости
Обновление. Обновление программного обеспечения до версии 7.3.3 и выше



