BDU:2024-06023 (CVE-2024-6197) — уязвимость функции utf8asn1str() парсера ASN1 утилиты командной строки cURL

По данным БДУ ФСТЭК России, по состоянию на 31.01.2025.

Высокий — 7.5/10 Публичный эксплойт Устранена

Уязвимость функции utf8asn1str() парсера ASN1 утилиты командной строки cURL связана с освобождением ранее не выделенной памяти при обработке строки ASN1 UTF-8. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код или вызвать отказ в обслуживании

Кого касается и что делать

  • Уязвимое ПО: Windows 10 1809 (Microsoft); Windows Server 2019 (Microsoft); Windows Server 2019 (Server Core installation) (Microsoft); и ещё 16 позиций
  • Что делать: уязвимость устранена производителем — применить исправления: curl.se, github.com, github.com
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2024-06023 · CVE-2024-6197
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на доступность
Наименование ФСТЭК Уязвимость функции utf8asn1str() парсера ASN1 утилиты командной строки cURL, позволяющая нарушителю выполнить произвольный код или вызвать отказ в обслуживании
Даты Опубликована: 07.08.2024 · Обновлена ФСТЭК: 31.01.2025 · Выявлена: 19.06.2024
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-590 — освобождение ранее не выделенной памяти
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • Windows 10 1809 (Microsoft) — операционная система · платформа: 64-bit
  • Windows Server 2019 (Microsoft) — операционная система
  • Windows Server 2019 (Server Core installation) (Microsoft) — операционная система
  • Windows Server 2022 (Microsoft) — операционная система
  • Windows Server 2022 (Server Core installation) (Microsoft) — операционная система
  • РЕД ОС (ООО «Ред Софт») — 7.3 · операционная система
  • Windows 10 21H2 (Microsoft) — операционная система · платформа: 64-bit
  • Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7 · операционная система
  • Альт 8 СП (АО «ИВК») — операционная система
  • Windows 11 22H2 (Microsoft) — операционная система · платформа: 64-bit
  • Windows 10 22H2 (Microsoft) — операционная система · платформа: 64-bit
  • Windows 11 21H2 (Microsoft) — операционная система · платформа: 64-bit
  • АЛЬТ СП 10 (АО «ИВК») — операционная система
  • Windows 11 23H2 (Microsoft) — операционная система · платформа: 64-bit
  • Windows Server 2022, 23H2 Edition (Server Core installation) (Microsoft) — операционная система
  • cURL (Daniel Stenberg) — от 8.6.0 до 8.8.0 включительно · прикладное ПО информационных систем
  • Windows 11 24H2 (Microsoft) — операционная система · платформа: 64-bit
  • CBL Mariner (Microsoft) — 2.0 · операционная система · платформа: 64-bit
  • ОС Аврора (ООО "Открытая мобильная платформа") — до 5.1.2 включительно · операционная система · платформа: Mashtab TrustPhone T1

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: