Уязвимость BDU:2025-11746

Уязвимость BDU:2025-11746

Идентификатор: BDU:2025-11746.

Наименование уязвимости: Уязвимость DHCP-сервера с открытым исходным кодом Kea, связанная с некорректным внешним управлением именем или путем файла, позволяющая нарушителю получить доступ на запись произвольных файлов.

Описание уязвимости: Уязвимость DHCP-сервера с открытым исходным кодом Kea связана с некорректным внешним управлением именем или путем файла. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ на запись произвольных файлов
Уязвимое ПО: Операционная система Debian GNU/Linux 12 | Операционная система ООО «Ред Софт» РЕД ОС 7.3 | Операционная система Fedora Project Fedora 41 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP6 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP6 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 15 SP6 | Операционная система Canonical Ltd. Ubuntu 24.04 LTS | Операционная система Novell Inc. OpenSUSE Leap 15.6 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Server Applications 15 SP6 | Операционная система Fedora Project Fedora 42 | Операционная система Novell Inc. Suse Linux Enterprise Desktop 15 SP7 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 15 SP7 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP7 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP7 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Basesystem 15 SP7 | Операционная система Canonical Ltd. Ubuntu 25.04 | Операционная система Red Hat Inc. Red Hat Enterprise Linux 10 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Server Applications 15 SP7 | Операционная система Debian GNU/Linux 13 | Прикладное ПО информационных систем Fedora Project Fedora EPEL epel9 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 16.0 | Сетевое средство, ПО сетевого программно-аппаратного средства Internet Systems Consortium Kea от 2.4.0 до 2.4.1 | Сетевое средство, ПО сетевого программно-аппаратного средства Internet Systems Consortium Kea от 2.6.0 до 2.6.2 | Сетевое средство, ПО сетевого программно-аппаратного средства Internet Systems Consortium Kea от 2.7.0 до 2.7.8 |

Наименование ОС и тип аппаратной платформы: Debian GNU/Linux 12 | РЕД ОС 73 | Fedora 41 | Suse Linux Enterprise Server 15 SP6 | SUSE Linux Enterprise Server for SAP Applications 15 SP6 | Ubuntu 2404 LTS | OpenSUSE Leap 156 | Fedora 42 | Suse Linux Enterprise Desktop 15 SP7 | Suse Linux Enterprise Server 15 SP7 | SUSE Linux Enterprise Server for SAP Applications 15 SP7 | Ubuntu 2504 | Red Hat Enterprise Linux 10 | Debian GNU/Linux 13 | SUSE Linux Enterprise Server for SAP Applications 160 |
Дата выявления: 28.05.2025.
CVSS 2.0: AV:L/AC:L/Au:S/C:N/I:P/A:C
Уровень опасности уязвимости: Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,2)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 6,1)

Возможные меры по устранению:
В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.

Использование рекомендаций производителя:

Для Kea:
https://kb.isc.org/docs/cve-2025-32802

Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2025-32802

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2025-32802

Для Ubuntu:
https://ubuntu.com/security/CVE-2025-32802

Для Fedora:
https://bodhi.fedoraproject.org/updates/FEDORA-EPEL-2025-a36cdc1182
https://bodhi.fedoraproject.org/updates/FEDORA-2025-b870671130
https://bodhi.fedoraproject.org/updates/FEDORA-2025-dc6ec0a8e2

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2025-32802.html
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2025-32802.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://kb.isc.org/docs/cve-2025-32802
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
https://security-tracker.debian.org/tracker/CVE-2025-32802
https://access.redhat.com/security/cve/cve-2025-32802
https://ubuntu.com/security/CVE-2025-32802
https://bodhi.fedoraproject.org/updates/FEDORA-EPEL-2025-a36cdc1182
https://bodhi.fedoraproject.org/updates/FEDORA-2025-b870671130
https://bodhi.fedoraproject.org/updates/FEDORA-2025-dc6ec0a8e2
https://www.suse.com/security/cve/CVE-2025-32802.html

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: