BDU:2024-05923 (CVE-2024-7264) — уязвимость функции GTime2str парсера ASN1 Parser библиотеки libcurl
По данным БДУ ФСТЭК России, по состоянию на 23.01.2026.
Средний — 4.8/10 Публичный эксплойт Устранена
Уязвимость функции GTime2str парсера ASN1 Parser библиотеки libcurl связана с чтением за границами памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать октаз в обслуживании
Кого касается и что делать
- Уязвимое ПО: РЕД ОС (ООО «Ред Софт») — версии 7.3; Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 1.8; Альт 8 СП (АО «ИВК»); и ещё 4 позиции
- Что делать: уязвимость устранена производителем — применить исправления: curl.se, repo.red-soft.ru, wiki.astralinux.ru
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2024-05923 · CVE-2024-7264 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 4.8; CVSS 2.0 — 2.6) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, высокая сложность, без прав, без участия пользователя, ограниченное влияние на конфиденциальность и доступность |
| Наименование ФСТЭК | Уязвимость функции GTime2str парсера ASN1 Parser библиотеки libcurl, позволяющая нарушителю вызвать октаз в обслуживании |
| Даты | Опубликована: 01.08.2024 · Обновлена ФСТЭК: 23.01.2026 · Выявлена: 31.07.2024 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-125 — чтение за границами буфера |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- РЕД ОС (ООО «Ред Софт») — 7.3 · операционная система
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 1.8 · операционная система
- Альт 8 СП (АО «ИВК») — операционная система
- АЛЬТ СП 10 (АО «ИВК») — операционная система
- Libcurl (Daniel Stenberg) — от 7.32.0 до 8.9.0 включительно · прикладное ПО информационных систем
- ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.11.1 · операционная система
- Kaspersky Endpoint Security 10 для Linux (АО «Лаборатория Касперского») — 10.1.2.329 · программное средство защиты · платформа: Эльбрус
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций:
curl.se/docs/CVE-2024-7264.html
- Для РедОС: repo.red-soft.ru/redos/7.3c/x86_64/updates/
- Для Astra Linux Special Edition 1.7: wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17; ОСОН ОСнова Оnyx: Обновление программного обеспечения curl до версии 7.88.1-10+deb12u7.osnova1
- Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства
- Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства: altsp.su/obnovleniya-bezopasnosti/
- Для ОС Astra Linux: обновить пакет curl до 7.88.1-10+deb12u8 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0114SE18MD
- Для KESL-Эльбрус: Обновление программного обеспечения до актуальной версии
Источники
- www.openwall.com/lists/oss-security/2024/07/31/1
- curl.se/docs/CVE-2024-7264.html
- curl.se/docs/CVE-2024-7264.json
- hackerone.com/reports/2629968
- github.com/curl/curl/commit/3a24cb7bc456366cbc3a03f7ab6d2…
- github.com/curl/curl/commit/27959ecce75cdb2809c0bdb3286e6…
- vuldb.com/?id.273243
- repo.red-soft.ru/redos/7.3c/x86_64/updates/
- wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17
- поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.11.1/



