Уязвимость BDU:2024-05832

Уязвимость BDU:2024-05832

Идентификатор: BDU:2024-05832.

Наименование уязвимости: Уязвимость набора программного обеспечения для обработки, преобразования и генерации документов Ghostscript, связанная с неправильной нейтрализацией специальных элементов, используемых в команде ОС, позволяющая нарушителю выполнить произвольный код.

Описание уязвимости: Уязвимость набора программного обеспечения для обработки, преобразования и генерации документов Ghostscript связана с внедрением специально созданной команды pipe. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Уязвимое ПО: Прикладное ПО информационных систем Artifex Software Inc. Ghostscript 9.50 | Операционная система ООО «Ред Софт» РЕД ОС 7.3 | Операционная система АО «НППКТ» ОСОН ОСнова Оnyx до 2.6 | Прикладное ПО информационных систем Artifex Software Inc. Ghostscript 9.52 | Прикладное ПО информационных систем Artifex Software Inc. Ghostscript 9.53.3 | Прикладное ПО информационных систем Artifex Software Inc. Ghostscript 9.54.0 |

Наименование ОС и тип аппаратной платформы: РЕД ОС 73 | ОСОН ОСнова Оnyx до 26 |
Дата выявления: 16.02.2022.
CVSS 2.0: AV:N/AC:L/Au:S/C:C/I:C/A:C
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,9)

Возможные меры по устранению:
Для ghostscript:
https://ghostscript.com/blog/CVE-2021-3781.html

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения ghostscript до версии 9.53.3~dfsg-7+deb11u2.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2021-3781.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://bugzilla.redhat.com/show_bug.cgi?id=2002271
https://ghostscript.com/CVE-2021-3781.html
https://redos.red-soft.ru/support/secure/
https://security.gentoo.org/glsa/202211-11
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.6/

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: