Уязвимость BDU:2021-05706

Идентификатор: BDU:2021-05706.
Наименование уязвимости: Уязвимость браузера Mozilla Firefox, связанная с ошибками в настройках безопасности, позволяющая нарушителю обойти существующие ограничения безопасности.
Описание уязвимости: Уязвимость браузера Mozilla Firefox, связана с ошибками в настройках правил безопасности песочницы iframe к таблицам стилей XSLT. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти существующие ограничения безопасности используя iframe для обхода ограничений, таких как выполнение сценариев или перемещение по фрейму верхнего уровня.
Уязвимое ПО: Операционная система ООО «Ред Софт» РЕД ОС 7.2 Муром | Прикладное ПО информационных систем Mozilla Corp. Firefox от 80.0 до 93.0 | Операционная система АО «НППКТ» ОСОН ОСнова Оnyx до 2.4.2 | Операционная система АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023 |
Наименование ОС и тип аппаратной платформы: РЕД ОС 72 Муром | ОС ОН «Стрелец» до 16012023 |
Дата выявления: 02.11.2021.
CVSS 2.0: AV:N/AC:L/Au:N/C:C/I:C/A:N
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,4)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,1)
Возможные меры по устранению:
Использование рекомендаций:
Для Mozilla:
Обновление программного обеспечения до актуальной версии
Для РедОС:
http://repo.red-soft.ru/redos/7.2c/x86_64/updates/
Для ОСОН Основа:
Обновление программного обеспечения thunderbird до версии 1:91.5.0+repack-2~deb10u1.osnova1
Для ОСОН Основа:
Обновление программного обеспечения firefox-esr до версии 91.5.0esr+repack-1~deb10u1.osnova1
Для ОС ОН «Стрелец»:
Обновление программного обеспечения thunderbird до версии 1:91.13.0+repack-1~deb10u1.osnova1.strelets
Обновление программного обеспечения firefox-esr до версии 91.13.0esr+repack-1~deb10u1.osnova1.strelets.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2021-38503.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://redos.red-soft.ru/updatesec/
https://www.cybersecurity-help.cz/vdb/SB2021110228
https://www.securitylab.ru/vulnerability/526192.php
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.4.2/
https://strelets.net/patchi-i-obnovleniya-bezopasnosti#16012023
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.5/
