BDU:2022-00249 (CVE-2020-26237) — уязвимость инструмента для подсветки синтаксиса Highlight.js
По данным БДУ ФСТЭК России, по состоянию на 21.11.2023.
Средний — 6.8/10 Устранена
Уязвимость инструмента для подсветки синтаксиса Highlight.js связана с модификацией предполагаемых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, нарушить целостность данных, а также вызвать отказ в обслуживании
Кого касается и что делать
- Уязвимое ПО: Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8, 10; Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7; Highlight.js (Fabian Dablander) — версии до 9.18.2, от 10.1.0 до 10.1.2; и ещё 2 позиции
- Что делать: уязвимость устранена производителем — применить исправления: github.com, security-tracker.debian.org, wiki.astralinux.ru
Сведения об уязвимости
| Идентификаторы | BDU:2022-00249 · CVE-2020-26237 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 6.8; CVSS 2.0 — 4.9) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, нужны права пользователя, требуется участие пользователя, затрагивает смежные компоненты, высокое влияние на целостность |
| Наименование ФСТЭК | Уязвимость инструмента для подсветки синтаксиса Highlight.js, связанная с модификацией предполагаемых данных, позволяющая нарушителю нарушить целостность данных, а также вызвать отказ в обслуживании |
| Даты | Опубликована: 17.01.2022 · Обновлена ФСТЭК: 21.11.2023 · Выявлена: 05.12.2020 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-471 — модификация предположительно постоянных данных (MAID) |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8, 10 · операционная система
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — 1.7 · операционная система
- Highlight.js (Fabian Dablander) — версии до 9.18.2, от 10.1.0 до 10.1.2 · прикладное ПО информационных систем
- ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.1 · операционная система
- ОС ОН «Стрелец» (АО «Концерн ВНИИНС») — до 16.01.2023 · операционная система
Возможные меры по устранению уязвимости
Обновление.
- Для Highlight.js: использование рекомендаций производителя: github.com/highlightjs/highlight.js/pull/2636
- Для Debian: использование рекомендаций производителя: security-tracker.debian.org/tracker/CVE-2020-26237
- Для Astra Linux: использование рекомендаций производителя: wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17
- Для ОСОН Основа: Обновление программного обеспечения highlight.js до версии 9.12.0+dfsg1-4+deb10u1
- Для ОС ОН «Стрелец»: Обновление программного обеспечения highlight.js до версии 8.2+ds-5+deb9u1
Источники
- github.com/highlightjs/highlight.js/commit/7241013ae011a5…
- github.com/highlightjs/highlight.js/pull/2636
- nvd.nist.gov/vuln/detail/CVE-2020-26237
- security-tracker.debian.org/tracker/CVE-2020-26237
- wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17
- поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.1/
- strelets.net/patchi-i-obnovleniya-bezopasnosti



